CVE-2026-21717

A flaw in V8's string hashing mechanism causes integer-like strings to be hashed to their numeric value, making hash collisions trivially predictable. By crafting a request that causes many such collisions in V8's internal string table, an attacker can significantly degrade performance of the Node.js process. The most common trigger is any endpoint that calls `JSON.parse()` on attacker-controlled input, as JSON parsing automatically internalizes short strings into the affected hash table. This vulnerability affects **20.x, 22.x, 24.x, and 25.x**.
Configurations

No configuration.

History

10 May 2026, 14:16

Type Values Removed Values Added
CWE CWE-328

01 Apr 2026, 14:24

Type Values Removed Values Added
Summary
  • (es) Un fallo en el mecanismo de hash de cadenas de V8 hace que las cadenas similares a enteros se les aplique hash a su valor numérico, haciendo que las colisiones de hash sean trivialmente predecibles. Al elaborar una solicitud que causa muchas de estas colisiones en la tabla interna de cadenas de V8, un atacante puede degradar significativamente el rendimiento del proceso de Node.js. El desencadenante más común es cualquier punto final que llama a `JSON.parse()` en la entrada controlada por el atacante, ya que el análisis JSON internaliza automáticamente cadenas cortas en la tabla hash afectada. Esta vulnerabilidad afecta a 20.x, 22.x, 24.x y 25.x.

30 Mar 2026, 20:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-30 20:16

Updated : 2026-05-10 14:16


NVD link : CVE-2026-21717

Mitre link : CVE-2026-21717

CVE.ORG link : CVE-2026-21717


JSON object : View

Products Affected

No product.

CWE
CWE-328

Use of Weak Hash