CVE-2025-59465

A malformed `HTTP/2 HEADERS` frame with oversized, invalid `HPACK` data can cause Node.js to crash by triggering an unhandled `TLSSocket` error `ECONNRESET`. Instead of safely closing the connection, the process crashes, enabling a remote denial of service. This primarily affects applications that do not attach explicit error handlers to secure sockets, for example: ``` server.on('secureConnection', socket => { socket.on('error', err => { console.log(err) }) }) ```
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*

History

30 Jun 2026, 03:16

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:1842 -
  • () https://access.redhat.com/errata/RHSA-2026:1843 -
  • () https://access.redhat.com/errata/RHSA-2026:2420 -
  • () https://access.redhat.com/errata/RHSA-2026:2421 -
  • () https://access.redhat.com/errata/RHSA-2026:2422 -
  • () https://access.redhat.com/errata/RHSA-2026:2767 -
  • () https://access.redhat.com/errata/RHSA-2026:2768 -
  • () https://access.redhat.com/errata/RHSA-2026:2781 -
  • () https://access.redhat.com/errata/RHSA-2026:2782 -
  • () https://access.redhat.com/errata/RHSA-2026:2783 -
  • () https://access.redhat.com/errata/RHSA-2026:2864 -
  • () https://access.redhat.com/errata/RHSA-2026:2899 -
  • () https://access.redhat.com/errata/RHSA-2026:6402 -
  • () https://access.redhat.com/errata/RHSA-2026:6431 -
  • () https://access.redhat.com/errata/RHSA-2026:7386 -
  • () https://access.redhat.com/errata/RHSA-2026:7387 -
  • () https://access.redhat.com/security/cve/CVE-2025-59465 -
  • () https://bugzilla.redhat.com/show_bug.cgi?id=2431349 -
  • () https://security.access.redhat.com/data/csaf/v2/vex/2025/cve-2025-59465.json -
CWE CWE-248

17 Jun 2026, 09:46

Type Values Removed Values Added
Summary
  • (es) Una trama `HTTP/2 HEADERS` malformada con datos `HPACK` sobredimensionados e inválidos puede provocar que Node.js falle al desencadenar un error `ECONNRESET` de `TLSSocket` no manejado. En lugar de cerrar la conexión de forma segura, el proceso falla, lo que permite una denegación de servicio remota. Esto afecta principalmente a las aplicaciones que no adjuntan manejadores de errores explícitos a los sockets seguros, por ejemplo: ``` server.on('secureConnection', socket => { socket.on('error', err => { console.log(err) }) }) ```

30 Jan 2026, 20:25

Type Values Removed Values Added
CPE cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
First Time Nodejs node.js
Nodejs
References () https://nodejs.org/en/blog/vulnerability/december-2025-security-releases - () https://nodejs.org/en/blog/vulnerability/december-2025-security-releases - Release Notes, Vendor Advisory

21 Jan 2026, 21:16

Type Values Removed Values Added
CWE CWE-400

20 Jan 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-20 21:16

Updated : 2026-07-15 02:17


NVD link : CVE-2025-59465

Mitre link : CVE-2025-59465

CVE.ORG link : CVE-2025-59465


JSON object : View

Products Affected

nodejs

  • node.js
CWE
CWE-400

Uncontrolled Resource Consumption

CWE-248

Uncaught Exception