Node.js 26.3.1 منتشر شد؛ یه ریلیز امنیتی با ۱۱ CVE
خلاصهٔ کاملتر
تو این ریلیز، تیم Node.js نسخهٔ ۲۶٫۳٫۱ رو که یه بهروزرسانیِ کاملاً امنیتیه بیرون داده. رویهم ۱۱ تا CVE وصله شده که دوتاش پرخطر (High)، چندتا متوسط (Medium) و بقیه کمخطر (Low) دستهبندی شدن. اگه رو شاخهٔ Current هستی، بهتره سریع بری روی این نسخه.
مهمترین موردها به TLS و رمزنگاری برمیگردن. یکی (CVE-2026-48618) نرمالسازیِ hostname موقع بررسیِ هویتِ سرور رو درست میکنه تا جلوی تطبیقِ نادرست گرفته شه، و اون یکی (CVE-2026-48933) طولِ خروجیِ سایفر تو WebCrypto رو کنترل میکنه تا رفتارِ خطرناک پیش نیاد.
تو سطح متوسط، چند وصلهٔ دیگه هم روی TLS و شبکه اومده: تطبیقِ حساسبهحروفِ SNI اصلاح شده، سشنهای قابلاستفادهٔ مجدد به هاستِ احرازشده بایند میشن، هاستنیمهایی که NUL byte توشون هست رد میشن، سایزِ originSet تو HTTP/2 سقفگذاری شده تا مصرفِ بیحدِ حافظه رخ نده، و اطلاعاتِ اعتباریِ پروکسی تو پیامِ خطای تونل حذف (redact) میشه.
چند موردِ کمخطر هم به مدلِ مجوزهای (permission model) نود مربوطن؛ مثل هندلکردنِ درستِ process.chdir، غیرفعالکردنِ utimes روی FileHandle زیرِ مدل مجوز، و محافظت از باز کردنِ pipe و chmod. علاوه بر این، مسمومیتِ صفِ پاسخ تو http.Agent (CVE-2026-48931) هم رفع شده. در کنار اینها وابستگیها آپدیت شدن: OpenSSL به 3.5.7، undici به 8.5.0 و llhttp به 9.4.2.
نکات کلیدی:
- Node.js 26.3.1 یه ریلیز امنیتیه که ۱۱ آسیبپذیری رو وصله میکنه؛ ۲ موردش پرخطره.
- تمرکزِ اصلی روی TLS، رمزنگاری (WebCrypto)، SNI/DNS و HTTP/2 هست.
- چند فیکس هم مربوط به مدلِ مجوزهای Node و آپدیتِ OpenSSL/undici/llhttpه؛ کاربرهای شاخهٔ Current بهتره زود آپدیت کنن.




