Уязвимости Node.js

По банку данных ФСТЭК России записей: 152. Ниже — 50 с наибольшей оценкой опасности; остальные ищутся поиском по каталогу.

BDU:2026-01353 критический уровень CVSS 10.0 06.02.2026

Уязвимость механизма обеспечения безопасности программной платформы Node.js, позволяющая нарушителю повысить свои привилегии и выполнить произвольный код

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2026-21636

Устранение: Уязвимость устранена

BDU:2025-10095 критический уровень CVSS 9.8 20.08.2025

Уязвимость пакета tar-fs библиотеки для потоковой обработки файлов формата tar tar-stream программной платформы Node.js, позволяющая нарушителю записывать произвольные файлы

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2025-48387

Устранение: Уязвимость устранена

BDU:2024-05133 критический уровень CVSS 9.8 09.07.2024

Уязвимость программной платформы Node.js, связанная с ошибками при обработке входных данных, позволяющая нарушителю выполнять произвольные команды

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2024-36138

Устранение: Уязвимость устранена

BDU:2023-07136 критический уровень CVSS 9.8 25.10.2023

Уязвимость программной платформы Node.js, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю получить доступ к конфиденциальной информации

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2023-39332

Устранение: Уязвимость устранена

BDU:2023-05172 критический уровень CVSS 9.8 05.09.2023

Уязвимость пакета Tough-cookie программной платформы Node.js, позволяющая нарушителю выполнить произвольный код JavaScript

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2023-26136

Устранение: Уязвимость устранена

BDU:2023-00348 критический уровень CVSS 9.8 24.01.2023

Уязвимость анализатора HTTP-кода llhttp программного обеспечения для управления сетевой инфраструктурой SINEC INS (Infrastructure Network Services), позволяющая нарушителю выполнить произвольный код

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2022-35256

Устранение: Уязвимость устранена

BDU:2022-04683 критический уровень CVSS 9.8 29.07.2022

Уязвимость приложения для проверки и тестирования JSON-файлов JSON Schema, связанная с недостаточным контролем модификации динамически определённых характеристик объекта, позволяющая нарушителю выполнить произвольный код

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2021-3918

Устранение: Уязвимость устранена

BDU:2022-01892 критический уровень CVSS 9.8 07.04.2022

Уязвимость библиотеки dns программной платформы Node.js, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2021-22931

Устранение: Уязвимость устранена

BDU:2022-00330 критический уровень CVSS 9.8 20.01.2022

Уязвимость программной платформы Node.js, связанная с непоследовательной интерпретацией http-запросов, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2019-15605

Устранение: Уязвимость устранена

BDU:2022-00316 критический уровень CVSS 9.8 20.01.2022

Уязвимость программной платформы Node.js, связанная с использованием памяти после её освобождения, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2021-22930

Устранение: Уязвимость устранена

BDU:2021-05431 критический уровень CVSS 9.8 12.11.2021

Уязвимость библиотеки systeminformation программной платформы Node.js, позволяющая нарушителю выполнить произвольный код

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2021-21388

Устранение: Уязвимость устранена

BDU:2021-04996 критический уровень CVSS 9.8 15.10.2021

Уязвимость компонента LLHTTP программного средства работы с объектами NodeJS, позволяющая нарушителю повысить свои привилегии

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2021-22960

Устранение: Уязвимость устранена

BDU:2021-04995 критический уровень CVSS 9.8 15.10.2021

Уязвимость компонента LLHTTP программного средства работы с объектами NodeJS, позволяющая нарушителю повысить свои привилегии

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2021-22959

Устранение: Уязвимость устранена

BDU:2020-02545 критический уровень CVSS 9.8 02.06.2020

Уязвимость программной платформы Node.js, связанная с недостаточной проверкой вводимых данных при обработке заголовков HTTP, позволяющая нарушителю получить полный контроль над приложением

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2019-15606

Устранение: Уязвимость устранена

BDU:2019-01912 критический уровень CVSS 9.8 31.05.2019

Уязвимость функции MDC2_Update библиотеки OpenSSL, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2016-6303

Устранение: Уязвимость устранена

BDU:2025-10188 критический уровень CVSS 9.0 22.08.2025

Уязвимость пакета cipher-base программной платформы Node.js, позволяющая нарушителю выполнить произвольный код

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2025-9287

Устранение: Уязвимость устранена

BDU:2026-01713 высокий уровень CVSS 8.8 11.02.2026

Уязвимость библиотеки node-tar программной платформы Node.js, позволяющая нарушителю получить доступ на изменение и запись произвольных файлов

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2026-23950

Устранение: Уязвимость устранена

BDU:2024-08682 высокий уровень CVSS 8.8 29.10.2024

Уязвимость конфигурации experimental-permission программной платформы Node.js, позволяющая нарушителю обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2023-32004

Устранение: Уязвимость устранена

BDU:2024-05853 критический уровень CVSS 8.8 31.07.2024

Уязвимость функций child_process.spawn() и child_process.spawnSync() программной платформы Node.js операционных систем Windows, позволяющая нарушителю обойти ограничения безопасности и выполнить произвольные команды

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2024-27980

Устранение: Уязвимость устранена

BDU:2024-01672 критический уровень CVSS 8.8 29.02.2024

Уязвимость программной платформы Node.js, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольный код с повышенными привилегиями

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2024-21892

Устранение: Уязвимость устранена

BDU:2026-01718 критический уровень CVSS 8.6 11.02.2026

Уязвимость библиотеки juliangruber/brace-expansion программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 24 часов с момента выявления.

Соответствие: CVE-2026-25547

Устранение: Уязвимость устранена

BDU:2026-00589 высокий уровень CVSS 8.6 19.01.2026

Уязвимость библиотеки node-tar программной платформы Node.js, позволяющая нарушителю обойти существующие механизмы безопасности и выполнить произвольный код

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2026-23745

Устранение: Уязвимость устранена

BDU:2022-00115 высокий уровень CVSS 8.6 12.01.2022

Уязвимость библиотеки `@ npmcli / arborist` пакетного менеджера NPM, позволяющая нарушителю перезаписать файлы через манипуляцию с символическими ссылками

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2021-39135

Устранение: Уязвимость устранена

BDU:2026-00891 высокий уровень CVSS 8.2 28.01.2026

Уязвимость библиотеки node-tar программной платформы Node.js, позволяющая нарушителю обойти существующие механизмы безопасности

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2026-24842

Устранение: Уязвимость устранена

BDU:2021-03700 высокий уровень CVSS 8.2 20.07.2021

Уязвимость функции uv__idna_toascii() программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании или получить несанкционированный доступ к защищаемой информации

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2021-22918

Устранение: Уязвимость устранена

BDU:2026-00546 высокий уровень CVSS 8.1 19.01.2026

Уязвимость программной платформы Node.js, связанная с ошибками межграничного удаления критичных данных, позволяющая нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2025-55131

Устранение: Уязвимость устранена

BDU:2024-07321 высокий уровень CVSS 8.1 23.09.2024

Уязвимость функции IsIPAddress() программной платформы Node.js, позволяющая нарушителю получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2022-32212

Устранение: Уязвимость устранена

BDU:2021-00883 высокий уровень CVSS 8.1 23.02.2021

Уязвимость реализации метода DoWrite программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании или оказать другое воздействие

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2020-8265

Устранение: Уязвимость устранена

BDU:2020-05054 высокий уровень CVSS 8.1 10.11.2020

Уязвимость компонента Cluster: JS module (Node.js) системы управления базами данных Oracle MySQL Cluster, позволяющая нарушителю выполнить произвольный код

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2020-8174

Устранение: Уязвимость устранена

BDU:2020-04460 высокий уровень CVSS 8.1 29.09.2020

Уязвимость функций napi_get_value_string_latin1(), napi_get_value_string_utf8(), napi_get_value_string_utf16() программной платформы Node.js, позволяющая нарушителю выполнить произвольный код

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2020-8174

Устранение: Уязвимость устранена

BDU:2025-09382 высокий уровень CVSS 7.9 04.08.2025

Уязвимость функции path.normalize() программной платформы Node.js, позволяющая нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2025-27210

Устранение: Уязвимость устранена

BDU:2024-04314 высокий уровень CVSS 7.9 03.06.2024

Уязвимость программной платформы Node.js, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю выполнить атаки с обходом пути

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2024-21891

Устранение: Уязвимость устранена

BDU:2024-02879 высокий уровень CVSS 7.9 15.04.2024

Уязвимость функции path.resolve() модели разрешений программной платформы Node.js, позволяющая нарушителю оказать воздействие на целостность, доступность и конфиденциальность защищаемой информации

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2024-21896

Устранение: Уязвимость устранена

BDU:2026-00545 высокий уровень CVSS 7.7 19.01.2026

Уязвимость программной платформы Node.js, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю скомпрометировать систему

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2025-55130

Устранение: Уязвимость устранена

BDU:2025-03339 высокий уровень CVSS 7.7 27.03.2025

Уязвимость утилиты diagnostics_channel программной платформы Node.js, позволяющая нарушителю обойти внедренные ограничения безопасности

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2025-23083

Устранение: Уязвимость устранена

BDU:2023-07135 высокий уровень CVSS 7.7 25.10.2023

Уязвимость программной платформы Node.js, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю получить доступ к конфиденциальной информации

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2023-39331

Устранение: Уязвимость устранена

BDU:2026-14352 высокий уровень CVSS 7.5 09.09.2026

Уязвимость модуля zlib компонента Node.js программного обеспечения для проектирования CADRA, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2017-14919

Устранение: Уязвимость устранена

BDU:2026-04840 высокий уровень CVSS 7.5 08.04.2026

Уязвимость программной платформы Node.js, связанная с некорректной зачисткой или освобождением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2026-21710

Устранение: Уязвимость устранена

BDU:2026-01716 высокий уровень CVSS 7.5 11.02.2026

Уязвимость функции foregroundChild() библиотеки для поиска файлов и директорий Glob программной платформы Node.js, позволяющая нарушителю выполнить произвольный код

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2025-64756

Устранение: Уязвимость устранена

BDU:2026-01436 высокий уровень CVSS 7.5 09.02.2026

Уязвимость программной платформы Node.js, связанная с неконтролируемым расходом ресурсов, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2019-5737

Устранение: Уязвимость устранена

BDU:2026-01435 высокий уровень CVSS 7.5 09.02.2026

Уязвимость функций Buffer.fill() и Buffer.alloc() программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2018-7167

Устранение: Уязвимость устранена

BDU:2026-01434 высокий уровень CVSS 7.5 09.02.2026

Уязвимость компонентов node_http2 программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2018-7161

Устранение: Уязвимость устранена

BDU:2026-01429 высокий уровень CVSS 7.5 09.02.2026

Уязвимость компонентов http программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2018-12122

Устранение: Уязвимость устранена

BDU:2026-01428 высокий уровень CVSS 7.5 09.02.2026

Уязвимость кодировки UCS-2 программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2018-12115

Устранение: Уязвимость устранена

BDU:2026-01218 высокий уровень CVSS 7.5 04.02.2026

Уязвимость функции PKCS12_item_decrypt_d2i_ex() библиотеки OpenSSL, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2025-69421

Устранение: Уязвимость устранена

BDU:2026-00548 высокий уровень CVSS 7.5 19.01.2026

Уязвимость функций pskCallback() и ALPNCallback() программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2026-21637

Устранение: Уязвимость устранена

BDU:2026-00547 высокий уровень CVSS 7.5 19.01.2026

Уязвимость программной платформы Node.js, связанная с ошибкой обработки исключительных состояний, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2025-59465

Устранение: Уязвимость устранена

BDU:2026-00456 высокий уровень CVSS 7.5 16.01.2026

Уязвимость функции createHook() модуля async_hooks программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2025-59466

Устранение: Уязвимость устранена

BDU:2025-10620 высокий уровень CVSS 7.5 01.09.2025

Уязвимость функции ThrowException() модели разрешений программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2025-23166

Устранение: Уязвимость устранена

BDU:2024-11495 высокий уровень CVSS 7.5 25.12.2024

Уязвимость пакета cross-spawn программной платформы Node.js, позволяющая нарушителю вызвать отказ в обслуживании

Срок устранения — не более 7 календарных дней с момента выявления.

Соответствие: CVE-2024-21538

Устранение: Уязвимость устранена

Другое программное обеспечение

Debian GNU/LinuxAstra Linux Special EditionLinuxRed Hat Enterprise LinuxРЕД ОСОСОН ОСнова ОnyxUbuntuWindows Server 2019Windows Server 2019 (Server Core installation)Windows 10 1809Windows Server 2016Альт 8 СП

Все срезы по программному обеспечению →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.09.2026, записей в справочнике — 95745. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.