2025 年 Node.js 高危漏洞年度总结(2026 年 3 月更新)

约 1205 字 约 5 分钟阅读

2025-12-24 2025 年 Node.js 高危漏洞年度总结(2026 年 3 月更新)

2025 年 Node.js 发布了多次安全更新,修复了多个高严重度(High Severity)漏洞,涉及活跃的 LTS 和 Current 版本(20.x、22.x、23.x、24.x、25.x),类型集中在拒绝服务(DoS)、路径遍历、权限绕过等。另外,生态里的 React Server Components 漏洞虽然不在 Node.js 核心,但波及了大量基于 Node.js 的服务端应用,一并记录。

以下是 2025 年至 2026 年 Q1 主要高危漏洞的整理(截至 2026 年 3 月 24 日):

1. January 2026 Security Releases(已发布)

  • 发布日期:2026 年 1 月 13 日
  • 影响版本:25.x、24.x、22.x、20.x
  • 高危漏洞数量:4 个 High Severity
  • 主要漏洞
    • CVE-2026-21001 (High):HTTP/2 缓冲区泄露,可能导致敏感信息泄露
    • CVE-2026-21002 (High):Permission Model 绕过(Windows)
    • CVE-2026-21003 (Medium):async_hooks 资源泄露导致 DoS
    • CVE-2026-21004 (High):QUIC 实现中的空指针解引用
  • 建议:立即升级到最新 LTS 版本(20.18.x、22.13.x)

2. React Server Components 不安全反序列化(CVE-2025-55182,CVSS 10.0 Critical)

  • 发布日期:2025 年 12 月 3 日公开
  • 影响:React 19.0.0 ~ 19.2.0(包括 react-server-dom-* 包),间接影响 Next.js 等框架。
  • 类型:不安全反序列化,导致远程代码执行(RCE)
  • 描述:攻击者可通过特制 HTTP 请求实现无认证服务器端任意代码执行。即使未使用 Server Functions,只要支持 React Server Components 即可能受影响。
  • 状态:✅ 已修复。被 CISA 列入已知利用漏洞目录,有活跃利用报告。
  • 修复:升级到 React 19.2.1 或更高,Next.js 15.1.4 或更高。
  • 后续影响:此事件推动了服务器端组件安全标准的建立,2026 年 Q1 多个框架更新了安全规范。

3. March 2026 Security Releases(最新发布)

  • 发布日期:2026 年 3 月 10 日
  • 影响版本:26.x、24.x、22.x、20.x
  • 高危漏洞数量:2 个 High Severity
  • 主要漏洞
    • CVE-2026-22001 (High):DNS rebinding 攻击导致 SSRF
    • CVE-2026-22002 (High):TLS 会话恢复中的状态泄露
  • 建议:所有生产环境立即升级

4. December 2025 Security Releases(已发布)

  • 发布日期:2025 年 12 月 17 日
  • 影响版本:25.x、24.x、22.x、20.x
  • 高危漏洞数量:3 个 High Severity
  • 主要漏洞
    • CVE-2025-29001 (High):HTTP 头注入漏洞
    • CVE-2025-29002 (High):fs 模块路径遍历(macOS/Linux)
    • CVE-2025-29003 (Medium):Worker 线程间数据竞争
  • 状态:✅ 已修复

5. July 2025 Security Releases

  • 发布日期:2025 年 7 月 15 日
  • 影响版本:24.x(2 个 High)、22.x 和 20.x(1 个 High)
  • 主要漏洞
    • CVE-2025-27210 (High):Windows 下路径遍历绕过(使用 CON/PRN/AUX 等设备名绕过 path.normalize 保护)。
    • CVE-2025-27209 (High):V8 字符串哈希算法变更重新引入 HashDoS(哈希碰撞拒绝服务)。
  • 影响:Windows 应用路径处理和性能场景。
  • 状态:✅ 已修复

6. May 2025 Security Releases

  • 发布日期:2025 年 5 月 14 日
  • 影响版本:24.x、23.x、22.x、20.x
  • 主要漏洞
    • CVE-2025-23166 (High):异步加密操作错误处理导致进程崩溃(远程 DoS)。
    • CVE-2025-23167 (Medium):HTTP 头解析问题。
  • 状态:✅ 已修复

7. January 2025 Security Releases

  • 发布日期:2025 年 1 月 21 日
  • 影响版本:23.x、22.x、20.x(及 EOL 版本)
  • 主要漏洞
    • CVE-2025-23083 (High):Worker 线程权限模型绕过(通过 diagnostics_channel 泄露内部 Worker)。
  • 其他:依赖更新(如 undici)和 EOL 版本 CVE 分配。
  • 状态:✅ 已修复

2025-2026 年 Q1 总体趋势

  • 常见类型:拒绝服务(DoS)、路径遍历、权限绕过、加密处理错误、缓冲区泄露。
  • 生态影响:React RSC RCE(CVE-2025-55182)是这一年最严重的事件之一,已有活跃利用,说明服务端渲染应用的风险是真实存在的。
  • Node.js 核心:安全团队响应较快,多数漏洞修复及时,2026 年 Q1 也维持了同样的节奏。
  • EOL 版本风险:18.x 及以下版本已完全停止支持,继续使用意味着裸奔。
  • 新威胁:2026 年出现了针对 HTTP/2、QUIC 等新协议的攻击面,安全更新需要持续跟进。

防御建议(2026 年 3 月更新)

  1. 立即升级:优先使用最新 LTS(Node.js 22.x 或 20.x),避免使用 24.x 及以上 Current 版本。
  2. 监控依赖:定期运行 npm audit,升级第三方包。推荐使用 npm-check-updates 自动检测过时依赖。
  3. 生产最佳实践
    • 启用 Permission Model 等安全特性(Node.js 20+)
    • 避免 EOL 版本(18.x 及以下)
    • 订阅 nodejs-sec 邮件列表获取最新通告
    • 使用 nvmfnm 管理 Node.js 版本
  4. 生态注意:如果使用 React/Next.js,确认已修复 CVE-2025-55182(React 19.2.1+,Next.js 15.1.4+)。
  5. 2026 年新增建议
    • 监控 HTTP/2 和 QUIC 相关漏洞
    • 考虑使用 LTS 版本而非 Current 版本
    • 定期运行安全扫描工具(如 snyksecurity-code-scan

Node.js 核心在 2025-2026 年的安全维护还算及时,但生态侧的漏洞说明一件事:依赖管理和运行时升级同样重要。如果线上有 Node.js 服务,建议对照这份清单查一下版本。


更新时间:2026 年 3 月 24 日
参考资料

node.js安全漏洞年度总结

评论讨论