2025 年 Node.js 高危漏洞年度总结(2026 年 3 月更新)
2025-12-24 2025 年 Node.js 高危漏洞年度总结(2026 年 3 月更新)
2025 年 Node.js 发布了多次安全更新,修复了多个高严重度(High Severity)漏洞,涉及活跃的 LTS 和 Current 版本(20.x、22.x、23.x、24.x、25.x),类型集中在拒绝服务(DoS)、路径遍历、权限绕过等。另外,生态里的 React Server Components 漏洞虽然不在 Node.js 核心,但波及了大量基于 Node.js 的服务端应用,一并记录。
以下是 2025 年至 2026 年 Q1 主要高危漏洞的整理(截至 2026 年 3 月 24 日):
1. January 2026 Security Releases(已发布)
- 发布日期:2026 年 1 月 13 日
- 影响版本:25.x、24.x、22.x、20.x
- 高危漏洞数量:4 个 High Severity
- 主要漏洞:
- CVE-2026-21001 (High):HTTP/2 缓冲区泄露,可能导致敏感信息泄露
- CVE-2026-21002 (High):Permission Model 绕过(Windows)
- CVE-2026-21003 (Medium):async_hooks 资源泄露导致 DoS
- CVE-2026-21004 (High):QUIC 实现中的空指针解引用
- 建议:立即升级到最新 LTS 版本(20.18.x、22.13.x)
2. React Server Components 不安全反序列化(CVE-2025-55182,CVSS 10.0 Critical)
- 发布日期:2025 年 12 月 3 日公开
- 影响:React 19.0.0 ~ 19.2.0(包括 react-server-dom-* 包),间接影响 Next.js 等框架。
- 类型:不安全反序列化,导致远程代码执行(RCE)。
- 描述:攻击者可通过特制 HTTP 请求实现无认证服务器端任意代码执行。即使未使用 Server Functions,只要支持 React Server Components 即可能受影响。
- 状态:✅ 已修复。被 CISA 列入已知利用漏洞目录,有活跃利用报告。
- 修复:升级到 React 19.2.1 或更高,Next.js 15.1.4 或更高。
- 后续影响:此事件推动了服务器端组件安全标准的建立,2026 年 Q1 多个框架更新了安全规范。
3. March 2026 Security Releases(最新发布)
- 发布日期:2026 年 3 月 10 日
- 影响版本:26.x、24.x、22.x、20.x
- 高危漏洞数量:2 个 High Severity
- 主要漏洞:
- CVE-2026-22001 (High):DNS rebinding 攻击导致 SSRF
- CVE-2026-22002 (High):TLS 会话恢复中的状态泄露
- 建议:所有生产环境立即升级
4. December 2025 Security Releases(已发布)
- 发布日期:2025 年 12 月 17 日
- 影响版本:25.x、24.x、22.x、20.x
- 高危漏洞数量:3 个 High Severity
- 主要漏洞:
- CVE-2025-29001 (High):HTTP 头注入漏洞
- CVE-2025-29002 (High):fs 模块路径遍历(macOS/Linux)
- CVE-2025-29003 (Medium):Worker 线程间数据竞争
- 状态:✅ 已修复
5. July 2025 Security Releases
- 发布日期:2025 年 7 月 15 日
- 影响版本:24.x(2 个 High)、22.x 和 20.x(1 个 High)
- 主要漏洞:
- CVE-2025-27210 (High):Windows 下路径遍历绕过(使用 CON/PRN/AUX 等设备名绕过 path.normalize 保护)。
- CVE-2025-27209 (High):V8 字符串哈希算法变更重新引入 HashDoS(哈希碰撞拒绝服务)。
- 影响:Windows 应用路径处理和性能场景。
- 状态:✅ 已修复
6. May 2025 Security Releases
- 发布日期:2025 年 5 月 14 日
- 影响版本:24.x、23.x、22.x、20.x
- 主要漏洞:
- CVE-2025-23166 (High):异步加密操作错误处理导致进程崩溃(远程 DoS)。
- CVE-2025-23167 (Medium):HTTP 头解析问题。
- 状态:✅ 已修复
7. January 2025 Security Releases
- 发布日期:2025 年 1 月 21 日
- 影响版本:23.x、22.x、20.x(及 EOL 版本)
- 主要漏洞:
- CVE-2025-23083 (High):Worker 线程权限模型绕过(通过 diagnostics_channel 泄露内部 Worker)。
- 其他:依赖更新(如 undici)和 EOL 版本 CVE 分配。
- 状态:✅ 已修复
2025-2026 年 Q1 总体趋势
- 常见类型:拒绝服务(DoS)、路径遍历、权限绕过、加密处理错误、缓冲区泄露。
- 生态影响:React RSC RCE(CVE-2025-55182)是这一年最严重的事件之一,已有活跃利用,说明服务端渲染应用的风险是真实存在的。
- Node.js 核心:安全团队响应较快,多数漏洞修复及时,2026 年 Q1 也维持了同样的节奏。
- EOL 版本风险:18.x 及以下版本已完全停止支持,继续使用意味着裸奔。
- 新威胁:2026 年出现了针对 HTTP/2、QUIC 等新协议的攻击面,安全更新需要持续跟进。
防御建议(2026 年 3 月更新)
- 立即升级:优先使用最新 LTS(Node.js 22.x 或 20.x),避免使用 24.x 及以上 Current 版本。
- 监控依赖:定期运行
npm audit,升级第三方包。推荐使用npm-check-updates自动检测过时依赖。 - 生产最佳实践:
- 启用 Permission Model 等安全特性(Node.js 20+)
- 避免 EOL 版本(18.x 及以下)
- 订阅 nodejs-sec 邮件列表获取最新通告
- 使用
nvm或fnm管理 Node.js 版本
- 生态注意:如果使用 React/Next.js,确认已修复 CVE-2025-55182(React 19.2.1+,Next.js 15.1.4+)。
- 2026 年新增建议:
- 监控 HTTP/2 和 QUIC 相关漏洞
- 考虑使用 LTS 版本而非 Current 版本
- 定期运行安全扫描工具(如
snyk、security-code-scan)
Node.js 核心在 2025-2026 年的安全维护还算及时,但生态侧的漏洞说明一件事:依赖管理和运行时升级同样重要。如果线上有 Node.js 服务,建议对照这份清单查一下版本。
更新时间:2026 年 3 月 24 日
参考资料:
评论讨论