ALSA-2026:73428 Important: nodejs24 security, bug fix, and enhancement update
更新 2026.10.02 19:00
AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。
概要:ALSA-2026:73428は、AlmaLinux 10向けnodejs24のセキュリティ修正、バグ修正、機能強化の更新で、重要度はImportantです。undiciに関する以下の3件の脆弱性が修正されています。
・CVE-2026-85152:オリジン分離の欠如によるクロスオリジンのキャッシュポイズニングで、認証が回避される
・CVE-2026-84961:BalancedPoolでconnectオプションが破棄され、TLS証明書の検証が回避される
・CVE-2026-19534:要求していないWebSocketサブプロトコルにより、サービス拒否が起きる
あわせて、nodejs24を最新のNode.js 24リリースへリベースしています(JIRA:AlmaLinux-249187)。
・CVE-2026-85152:オリジン分離の欠如によるクロスオリジンのキャッシュポイズニングで、認証が回避される
・CVE-2026-84961:BalancedPoolでconnectオプションが破棄され、TLS証明書の検証が回避される
・CVE-2026-19534:要求していないWebSocketサブプロトコルにより、サービス拒否が起きる
あわせて、nodejs24を最新のNode.js 24リリースへリベースしています(JIRA:AlmaLinux-249187)。
影響対象:AlmaLinux 10のnodejs24です。影響を受ける具体的な版の範囲や、悪用の前提条件は原文に記載がなく未確認です。
修正版:nodejs24、nodejs24-devel、nodejs24-full-i18n、nodejs24-libsは1:24.21.0-1.el10_2(aarch64、ppc64le、s390x、x86_64、x86_64_v2)です。nodejs24-docsは1:24.21.0-1.el10_2(noarch)、nodejs24-npmは2:11.19.0-1.24.21.0.1.el10_2(noarch)です。
回避策:原文に記載がなく未確認です。
不明点:CVSSスコア、影響の詳細、謝辞は、原文が参照先として挙げるCVEページに記載されているとされますが、本文には含まれておらず未確認です。修正されたundici自体の版番号も未確認です。
対象と修正情報
| 緊急度 | 高 |
|---|---|
| 修正版の提供状況 | 修正版あり |
| 影響範囲 | AlmaLinux 10。対象パッケージの旧版。端末ごとの該当有無はDNFの公式情報で確認。 |
| 修正版 | nodejs24 1:24.21.0-1.el10_2.aarch64 nodejs24 1:24.21.0-1.el10_2.ppc64le nodejs24 1:24.21.0-1.el10_2.s390x nodejs24 1:24.21.0-1.el10_2.x86_64 nodejs24 1:24.21.0-1.el10_2.x86_64_v2 nodejs24-devel 1:24.21.0-1.el10_2.aarch64 nodejs24-devel 1:24.21.0-1.el10_2.ppc64le nodejs24-devel 1:24.21.0-1.el10_2.s390x nodejs24-devel 1:24.21.0-1.el10_2.x86_64 nodejs24-devel 1:24.21.0-1.el10_2.x86_64_v2 nodejs24-docs 1:24.21.0-1.el10_2.noarch nodejs24-full-i18n 1:24.21.0-1.el10_2.aarch64 nodejs24-full-i18n 1:24.21.0-1.el10_2.ppc64le nodejs24-full-i18n 1:24.21.0-1.el10_2.s390x nodejs24-full-i18n 1:24.21.0-1.el10_2.x86_64 nodejs24-full-i18n 1:24.21.0-1.el10_2.x86_64_v2 nodejs24-libs 1:24.21.0-1.el10_2.aarch64 nodejs24-libs 1:24.21.0-1.el10_2.ppc64le nodejs24-libs 1:24.21.0-1.el10_2.s390x nodejs24-libs 1:24.21.0-1.el10_2.x86_64 nodejs24-libs 1:24.21.0-1.el10_2.x86_64_v2 nodejs24-npm 2:11.19.0-1.24.21.0.1.el10_2.noarch |
| 回避策 | 未確認 |
| 悪用状況 | 未確認 |
CVE:CVE-2026-85152, CVE-2026-84961, CVE-2026-19534
記事更新日時:2026/10/02 19:00/版:1