The undici WebSocket client is vulnerable to a denial-of-service attack via unbounded memory consumption during permessage-deflate decompression. When a WebSocket connection negotiates the permessage-deflate extension, the client decompresses incoming compressed frames without enforcing any limit on the decompressed data size. A malicious WebSocket server can send a small compressed frame (a "decompression bomb") that expands to an extremely large size in memory, causing the Node.js process to exhaust available memory and crash or become unresponsive.
The vulnerability exists in the PerMessageDeflate.decompress() method, which accumulates all decompressed chunks in memory and concatenates them into a single Buffer without checking whether the total size exceeds a safe threshold.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade v8-13.6-develUpgrade nodejs-packaging-bundlerUpgrade nodejs-libsUpgrade nodejs-develUpgrade nodejsUpgrade nodejs-packagingUpgrade npmUpgrade v8-12.4-develUpgrade nodejs-nodemonUpgrade nodejs-full-i18nUpgrade nodejs-docs | Apr 16, 2026 | Apr 8, 2026 |
| Amazon_linux_2023 | — | Upgrade nodejs20-full-i18nUpgrade nodejs24-develUpgrade nodejs24-full-i18nUpgrade nodejs22-npmUpgrade nodejs22-libsUpgrade nodejs20Upgrade nodejs20-npmUpgrade v8-11.3-develUpgrade nodejs24-docsUpgrade nodejs20-libsUpgrade nodejs22-debugsourceUpgrade nodejs24-libsUpgrade nodejs20-debuginfoUpgrade nodejs24-npmUpgrade nodejs20-debugsourceUpgrade nodejs24-libs-debuginfoUpgrade nodejs22-develUpgrade nodejs20-docsUpgrade nodejs24-debuginfoUpgrade nodejs22-docsUpgrade nodejs20-libs-debuginfoUpgrade nodejs22-libs-debuginfoUpgrade v8-13.6-develUpgrade v8-12.4-develUpgrade nodejs24-debugsourceUpgrade nodejs20-develUpgrade nodejs24Upgrade nodejs22-debuginfoUpgrade nodejs22Upgrade nodejs22-full-i18n | Apr 7, 2026 | Mar 12, 2026 |
| Oracle_linux | — | Upgrade npmUpgrade nodejs-develUpgrade nodejs24Upgrade nodejs24-full-i18nUpgrade v8-13.6-develUpgrade v8-12.4-develUpgrade nodejs-packaging-bundlerUpgrade nodejs24-libsUpgrade nodejs-docsUpgrade nodejs24-docsUpgrade nodejs24-develUpgrade nodejs-npmUpgrade nodejs-nodemonUpgrade nodejs-full-i18nUpgrade nodejsUpgrade nodejs-libsUpgrade nodejs-packagingUpgrade nodejs24-npm | Apr 22, 2026 | Mar 12, 2026 |
| Redhat_linux | — | Upgrade v8-12.4-develUpgrade nodejs-debuginfoUpgrade nodejs-packaging-bundlerUpgrade nodejs24-full-i18nUpgrade nodejs-debugsourceUpgrade nodejs24-libsUpgrade nodejs24-docsUpgrade nodejs24-libs-debuginfoUpgrade nodejs-full-i18nUpgrade nodejs-packagingUpgrade nodejs24-debugsourceUpgrade nodejs-develUpgrade nodejs24Upgrade nodejs24-debuginfoUpgrade nodejs-nodemonUpgrade nodejs-libs-debuginfoUpgrade nodejs22-debuginfoUpgrade nodejs24-npmUpgrade nodejs24-develUpgrade nodejs-npmUpgrade v8-13.6-develUpgrade npmUpgrade nodejs22-debugsourceUpgrade nodejs-libsUpgrade nodejs-docsUpgrade nodejs | Apr 9, 2026 | Mar 12, 2026 |
| Rocky_linux | — | Upgrade nodejs-libsUpgrade nodejs-libs-debuginfoUpgrade nodejs24-develUpgrade nodejs-debugsourceUpgrade nodejs22-debugsourceUpgrade nodejs24-debugsourceUpgrade nodejsUpgrade nodejs24-libs-debuginfoUpgrade nodejs-full-i18nUpgrade nodejs24-libsUpgrade nodejs22-debuginfoUpgrade nodejs-npmUpgrade nodejs24-full-i18nUpgrade nodejs-develUpgrade npmUpgrade nodejs24Upgrade nodejs-debuginfoUpgrade v8-13.6-develUpgrade v8-12.4-develUpgrade nodejs24-debuginfo | Apr 13, 2026 | Apr 10, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub