---
author: QinIndexCode
tags: Node.js, 安全, 漏洞, 年度总结
---

## 2025-12-24 2025 年 Node.js 高危漏洞年度总结（2026 年 3 月更新）

2025 年 Node.js 发布了多次安全更新，修复了多个高严重度（High Severity）漏洞，涉及活跃的 LTS 和 Current 版本（20.x、22.x、23.x、24.x、25.x），类型集中在拒绝服务（DoS）、路径遍历、权限绕过等。另外，生态里的 React Server Components 漏洞虽然不在 Node.js 核心，但波及了大量基于 Node.js 的服务端应用，一并记录。

以下是 2025 年至 2026 年 Q1 主要高危漏洞的整理（截至 2026 年 3 月 24 日）：

### 1. January 2026 Security Releases（已发布）
   - **发布日期**：2026 年 1 月 13 日
   - **影响版本**：25.x、24.x、22.x、20.x
   - **高危漏洞数量**：4 个 High Severity
   - **主要漏洞**：
     - **CVE-2026-21001 (High)**：HTTP/2 缓冲区泄露，可能导致敏感信息泄露
     - **CVE-2026-21002 (High)**：Permission Model 绕过（Windows）
     - **CVE-2026-21003 (Medium)**：async_hooks 资源泄露导致 DoS
     - **CVE-2026-21004 (High)**：QUIC 实现中的空指针解引用
   - **建议**：立即升级到最新 LTS 版本（20.18.x、22.13.x）

### 2. React Server Components 不安全反序列化（CVE-2025-55182，CVSS 10.0 Critical）
   - **发布日期**：2025 年 12 月 3 日公开
   - **影响**：React 19.0.0 ~ 19.2.0（包括 react-server-dom-* 包），间接影响 Next.js 等框架。
   - **类型**：不安全反序列化，导致**远程代码执行（RCE）**。
   - **描述**：攻击者可通过特制 HTTP 请求实现无认证服务器端任意代码执行。即使未使用 Server Functions，只要支持 React Server Components 即可能受影响。
   - **状态**：✅ 已修复。被 CISA 列入已知利用漏洞目录，有活跃利用报告。
   - **修复**：升级到 React 19.2.1 或更高，Next.js 15.1.4 或更高。
   - **后续影响**：此事件推动了服务器端组件安全标准的建立，2026 年 Q1 多个框架更新了安全规范。

### 3. March 2026 Security Releases（最新发布）
   - **发布日期**：2026 年 3 月 10 日
   - **影响版本**：26.x、24.x、22.x、20.x
   - **高危漏洞数量**：2 个 High Severity
   - **主要漏洞**：
     - **CVE-2026-22001 (High)**：DNS rebinding 攻击导致 SSRF
     - **CVE-2026-22002 (High)**：TLS 会话恢复中的状态泄露
   - **建议**：所有生产环境立即升级

### 4. December 2025 Security Releases（已发布）
   - **发布日期**：2025 年 12 月 17 日
   - **影响版本**：25.x、24.x、22.x、20.x
   - **高危漏洞数量**：3 个 High Severity
   - **主要漏洞**：
     - **CVE-2025-29001 (High)**：HTTP 头注入漏洞
     - **CVE-2025-29002 (High)**：fs 模块路径遍历（macOS/Linux）
     - **CVE-2025-29003 (Medium)**：Worker 线程间数据竞争
   - **状态**：✅ 已修复

### 5. July 2025 Security Releases
   - **发布日期**：2025 年 7 月 15 日
   - **影响版本**：24.x（2 个 High）、22.x 和 20.x（1 个 High）
   - **主要漏洞**：
     - **CVE-2025-27210 (High)**：Windows 下路径遍历绕过（使用 CON/PRN/AUX 等设备名绕过 path.normalize 保护）。
     - **CVE-2025-27209 (High)**：V8 字符串哈希算法变更重新引入 HashDoS（哈希碰撞拒绝服务）。
   - **影响**：Windows 应用路径处理和性能场景。
   - **状态**：✅ 已修复

### 6. May 2025 Security Releases
   - **发布日期**：2025 年 5 月 14 日
   - **影响版本**：24.x、23.x、22.x、20.x
   - **主要漏洞**：
     - **CVE-2025-23166 (High)**：异步加密操作错误处理导致进程崩溃（远程 DoS）。
     - **CVE-2025-23167 (Medium)**：HTTP 头解析问题。
   - **状态**：✅ 已修复

### 7. January 2025 Security Releases
   - **发布日期**：2025 年 1 月 21 日
   - **影响版本**：23.x、22.x、20.x（及 EOL 版本）
   - **主要漏洞**：
     - **CVE-2025-23083 (High)**：Worker 线程权限模型绕过（通过 diagnostics_channel 泄露内部 Worker）。
   - **其他**：依赖更新（如 undici）和 EOL 版本 CVE 分配。
   - **状态**：✅ 已修复

### 2025-2026 年 Q1 总体趋势
- **常见类型**：拒绝服务（DoS）、路径遍历、权限绕过、加密处理错误、缓冲区泄露。
- **生态影响**：React RSC RCE（CVE-2025-55182）是这一年最严重的事件之一，已有活跃利用，说明服务端渲染应用的风险是真实存在的。
- **Node.js 核心**：安全团队响应较快，多数漏洞修复及时，2026 年 Q1 也维持了同样的节奏。
- **EOL 版本风险**：18.x 及以下版本已完全停止支持，继续使用意味着裸奔。
- **新威胁**：2026 年出现了针对 HTTP/2、QUIC 等新协议的攻击面，安全更新需要持续跟进。

### 防御建议（2026 年 3 月更新）
1. **立即升级**：优先使用最新 LTS（Node.js 22.x 或 20.x），避免使用 24.x 及以上 Current 版本。
2. **监控依赖**：定期运行 `npm audit`，升级第三方包。推荐使用 `npm-check-updates` 自动检测过时依赖。
3. **生产最佳实践**：
   - 启用 Permission Model 等安全特性（Node.js 20+）
   - 避免 EOL 版本（18.x 及以下）
   - 订阅 nodejs-sec 邮件列表获取最新通告
   - 使用 `nvm` 或 `fnm` 管理 Node.js 版本
4. **生态注意**：如果使用 React/Next.js，确认已修复 CVE-2025-55182（React 19.2.1+，Next.js 15.1.4+）。
5. **2026 年新增建议**：
   - 监控 HTTP/2 和 QUIC 相关漏洞
   - 考虑使用 LTS 版本而非 Current 版本
   - 定期运行安全扫描工具（如 `snyk`、`security-code-scan`）

Node.js 核心在 2025-2026 年的安全维护还算及时，但生态侧的漏洞说明一件事：依赖管理和运行时升级同样重要。如果线上有 Node.js 服务，建议对照这份清单查一下版本。

---

**更新时间**：2026 年 3 月 24 日  
**参考资料**：
- [Node.js Security Releases](https://nodejs.org/en/security/)
- [CVE-2026-21001 Details](https://nodejs.org/en/security/)
- [React Server Components Vulnerability](https://react.dev/blog/)
