CVE-2026-48779

ws is an open source WebSocket client and server for Node.js. All versions from 1.1.0 up to (but not including) 5.2.5, from 6.0.0 up to 6.2.4, from 7.0.0 up to 7.5.11, and from 8.0.0 up to 8.21.0 are affected by a memory exhaustion DoS vulnerability. A peer can send a high volume of exceptionally small fragments and data chunks, with modest network traffic, to force the remote peer into allocating and holding structural wrappers that consume far more memory than the default documented message-size limit, leading to process termination due to OOM. This issue has been fixed in versions 5.2.5, 6.2.4, 7.5.11, and 8.21.0.
References
Link Resource
https://github.com/websockets/ws/commit/86d3e8a5fb0246ed373860c5fbb0de88824a27f7 Patch
https://github.com/websockets/ws/commit/b5372ac67bb97a773727b8e9f5035a8123556d53 Patch
https://github.com/websockets/ws/commit/bca91adf15677e47dbe4f959653452727be28b94 Patch
https://github.com/websockets/ws/commit/fd36cd864fcdf62a08273a99e19a7d975401fee8 Patch
https://github.com/websockets/ws/security/advisories/GHSA-96hv-2xvq-fx4p Exploit Mitigation Patch Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:29197
https://access.redhat.com/errata/RHSA-2026:33155
https://access.redhat.com/errata/RHSA-2026:33160
https://access.redhat.com/errata/RHSA-2026:33163
https://access.redhat.com/errata/RHSA-2026:33173
https://access.redhat.com/errata/RHSA-2026:33183
https://access.redhat.com/errata/RHSA-2026:33574
https://access.redhat.com/errata/RHSA-2026:34342
https://access.redhat.com/errata/RHSA-2026:36754
https://access.redhat.com/errata/RHSA-2026:36820
https://access.redhat.com/errata/RHSA-2026:37272
https://access.redhat.com/errata/RHSA-2026:40984
https://access.redhat.com/errata/RHSA-2026:41928
https://access.redhat.com/errata/RHSA-2026:41941
https://access.redhat.com/errata/RHSA-2026:41944
https://access.redhat.com/security/cve/CVE-2026-48779
https://bugzilla.redhat.com/show_bug.cgi?id=2489661
https://github.com/websockets/ws/security/advisories/GHSA-96hv-2xvq-fx4p Exploit Mitigation Patch Vendor Advisory
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-48779.json
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:ws_project:ws:*:*:*:*:*:node.js:*:*
cpe:2.3:a:ws_project:ws:*:*:*:*:*:node.js:*:*
cpe:2.3:a:ws_project:ws:*:*:*:*:*:node.js:*:*
cpe:2.3:a:ws_project:ws:*:*:*:*:*:node.js:*:*

History

21 Jul 2026, 12:18

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:41928 -
  • () https://access.redhat.com/errata/RHSA-2026:41941 -
  • () https://access.redhat.com/errata/RHSA-2026:41944 -

16 Jul 2026, 12:18

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:40984 -

15 Jul 2026, 12:17

Type Values Removed Values Added
CWE CWE-1050
References
  • () https://access.redhat.com/errata/RHSA-2026:29197 -
  • () https://access.redhat.com/errata/RHSA-2026:33155 -
  • () https://access.redhat.com/errata/RHSA-2026:33160 -
  • () https://access.redhat.com/errata/RHSA-2026:33163 -
  • () https://access.redhat.com/errata/RHSA-2026:33173 -
  • () https://access.redhat.com/errata/RHSA-2026:33183 -
  • () https://access.redhat.com/errata/RHSA-2026:33574 -
  • () https://access.redhat.com/errata/RHSA-2026:34342 -
  • () https://access.redhat.com/errata/RHSA-2026:36754 -
  • () https://access.redhat.com/errata/RHSA-2026:36820 -
  • () https://access.redhat.com/errata/RHSA-2026:37272 -
  • () https://access.redhat.com/security/cve/CVE-2026-48779 -
  • () https://bugzilla.redhat.com/show_bug.cgi?id=2489661 -
  • () https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-48779.json -

15 Jul 2026, 03:16

Type Values Removed Values Added
CWE CWE-1050
References
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:26638', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:27171', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:29197', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:33155', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:33160', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:33163', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:33173', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:33183', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:33574', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:34342', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:36754', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:36820', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/errata/RHSA-2026:37272', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://access.redhat.com/security/cve/CVE-2026-48779', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://bugzilla.redhat.com/show_bug.cgi?id=2489661', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}
  • {'url': 'https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-48779.json', 'source': '0b0ca135-0b70-47e7-9f44-1890c2a1c46c'}

13 Jul 2026, 13:16

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:26638 -
  • () https://access.redhat.com/errata/RHSA-2026:27171 -

10 Jul 2026, 12:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:37272 -

09 Jul 2026, 13:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:36754 -
  • () https://access.redhat.com/errata/RHSA-2026:36820 -

02 Jul 2026, 12:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:34342 -

01 Jul 2026, 13:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:33574 -

30 Jun 2026, 03:20

Type Values Removed Values Added
CWE CWE-1050
References
  • () https://access.redhat.com/errata/RHSA-2026:29197 -
  • () https://access.redhat.com/errata/RHSA-2026:33155 -
  • () https://access.redhat.com/errata/RHSA-2026:33160 -
  • () https://access.redhat.com/errata/RHSA-2026:33163 -
  • () https://access.redhat.com/errata/RHSA-2026:33173 -
  • () https://access.redhat.com/errata/RHSA-2026:33183 -
  • () https://access.redhat.com/security/cve/CVE-2026-48779 -
  • () https://bugzilla.redhat.com/show_bug.cgi?id=2489661 -
  • () https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-48779.json -
References () https://github.com/websockets/ws/security/advisories/GHSA-96hv-2xvq-fx4p - Mitigation, Patch, Vendor Advisory, Exploit () https://github.com/websockets/ws/security/advisories/GHSA-96hv-2xvq-fx4p - Exploit, Mitigation, Patch, Vendor Advisory

18 Jun 2026, 15:25

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-17 13:20

Updated : 2026-07-21 12:18


NVD link : CVE-2026-48779

Mitre link : CVE-2026-48779

CVE.ORG link : CVE-2026-48779


JSON object : View

Products Affected

ws_project

  • ws
CWE
CWE-400

Uncontrolled Resource Consumption

CWE-770

Allocation of Resources Without Limits or Throttling

CWE-1050

Excessive Platform Resource Consumption within a Loop