v26.5.1
📦 node-jsView on GitHub →
🐛 10 fixes🔧 9 symbols
Summary
This is a security release addressing multiple vulnerabilities across various modules including http2, permission, https, sqlite, dns, zlib, and http. It also includes dependency updates for llhttp and undici.
🐛 Bug Fixes
- (CVE-2026-56848) http2: defer rst stream while in scope.
- (CVE-2026-58043) permission: avoid granting radix split nodes.
- (CVE-2026-56850) https: distinguish PFX object-array agent keys.
- (CVE-2026-58040) https: bind identity checks to session reuse.
- (CVE-2026-58041) sqlite: invalidate tag store iterators on statement reset.
- (CVE-2026-58042) dns: handle large resolveAny address replies.
- (CVE-2026-58045) zlib: throw on out-of-bounds write buffers.
- (CVE-2026-56847) permission: enforce fs write permission for trace events.
- (CVE-2026-58039) permission: check final report output path.
- (CVE-2026-58044) http: reject requests exceeding max header count.