v22.23.2
📦 node-jsView on GitHub →
🐛 10 fixes🔧 8 symbols
Summary
This is a security release that addresses several vulnerabilities across http2, permission, https, dns, zlib, and http modules. It also includes dependency updates for llhttp and undici.
🐛 Bug Fixes
- http2: retain header memory in session accounting (CVE-2026-56846)
- http2: defer rst stream while in scope (CVE-2026-56848)
- permission: avoid granting radix split nodes (CVE-2026-58043)
- https: distinguish PFX object-array agent keys (CVE-2026-56850)
- https: bind identity checks to session reuse (CVE-2026-58040)
- dns: handle large resolveAny address replies (CVE-2026-58042)
- zlib: throw on out-of-bounds write buffers (CVE-2026-58045)
- permission: enforce fs write permission for trace events (CVE-2026-56847)
- permission: check final report output path (CVE-2026-58039)
- http: reject requests exceeding max header count (CVE-2026-58044)