Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Nvidia está construyendo en secreto un gigante multimillonario para rivalizar con su negocio de chips

La OFAC sanciona a la red de trabajadores de TI de Corea del Norte por financiar un programa de armas de destrucción masiva mediante trabajos remotos falsos

Facebook lanza un nuevo programa de monetización para atraer creadores populares de TikTok y YouTube

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Una vulnerabilidad crítica en Node.js podría causar una falla del servidor debido al desbordamiento de la pila async_hooks
Identidad

Una vulnerabilidad crítica en Node.js podría causar una falla del servidor debido al desbordamiento de la pila async_hooks

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comenero 14, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

14 de enero de 2026Ravi LakshmananSeguridad/vulnerabilidades de la aplicación

Vulnerabilidades críticas en Node.js

Node.js ha lanzado una actualización que soluciona un problema descrito como un problema de seguridad crítico que afecta a «prácticamente todas las aplicaciones de producción de Node.js». La explotación de este problema podría provocar una condición de denegación de servicio (DoS).

«Node.js/V8 hace su mejor esfuerzo para recuperarse del agotamiento del espacio de pila debido a errores detectables, de los cuales dependen los marcos para garantizar la disponibilidad del servicio», dijeron Matteo Collina y Joyee Cheung de Node.js en una actualización del martes.

«Este intento falla debido a un error que solo se reproduce cuando se usan async_hooks, lo que hace que Node.js salga directamente en 7 sin generar un error detectable cuando el espacio de la pila se agota debido a la recursividad en el código de usuario. Esto hace que las aplicaciones donde la profundidad de la recursividad está controlada por entradas no saneadas sean vulnerables a ataques de denegación de servicio».

El núcleo de esta deficiencia surge del hecho de que si se produce un desbordamiento de pila en el código de usuario mientras async_hooks está habilitado, Node.js no manejará correctamente la excepción y saldrá con el código 7 (lo que indica un error de tiempo de ejecución en un controlador de excepciones interno). Async_hooks es una API de Node.js de bajo nivel que permite a los desarrolladores realizar un seguimiento del ciclo de vida de recursos asincrónicos, como consultas de bases de datos, temporizadores y solicitudes HTTP.

seguridad cibernética

Según Node.js, este problema afecta a varios marcos y herramientas de monitoreo del rendimiento de aplicaciones (APM), incluidos React Server Components, Next.js, Datadog, New Relic, Dynatrace, Elastic APM y OpenTelemetry, debido al uso de AsyncLocalStorage, un componente integrado en el módulo async_hooks que le permite guardar datos durante toda la vida útil de una operación asincrónica.

Este problema se ha resuelto en las siguientes versiones:

Node.js 20.20.0 (LTS) Node.js 22.22.0 (LTS) Node.js 24.13.0 (LTS) Node.js 25.3.0 (actual)

Este problema también afecta a todas las versiones de Node.js desde 8.xa 18.x, la primera versión con async_hooks. Vale la pena señalar que la versión 8.0.0 de Node.js, con nombre en código Carbon, se lanzó el 30 de mayo de 2017. Sin embargo, estas versiones alcanzaron el estado de fin de vida útil (EoL) y no están parcheadas.

La solución introducida detecta errores de desbordamiento de pila y los vuelve a enviar al código de usuario en lugar de tratarlos como errores fatales. Esto se rastrea con el identificador CVE CVE-2025-59466 (puntuación CVSS: 7,5). A pesar del impacto significativo real, Node.js dijo que está tratando esta solución como solo una medida de mitigación por varias razones.

seguridad cibernética

«Aunque se trata de una corrección de errores para un comportamiento no especificado, decidimos incluirlo en una versión de seguridad porque tiene un amplio impacto en el ecosistema», dijo Node.js. «Los componentes de React Server, Next.js y prácticamente todas las herramientas APM se ven afectados. Esta solución mejora la experiencia del desarrollador y hace que el manejo de errores sea más predecible».

Dada la gravedad de la vulnerabilidad, se recomienda a los usuarios de marcos/herramientas y proveedores de alojamiento de servidores que actualicen lo antes posible. Se anima a los mantenedores de bibliotecas y marcos a aplicar defensas más sólidas para combatir el agotamiento del espacio de la pila y garantizar la disponibilidad del servicio.

Esta divulgación se produce al mismo tiempo que Node.js también publicó correcciones para otras tres fallas de alta gravedad (CVE-2025-55131, CVE-2025-55130 y CVE-2025-59465), que podrían explotarse para causar divulgación o corrupción de datos y crear enlaces simbólicos relativos (enlaces simbólicos), respectivamente. La ruta podría usarse para leer archivos confidenciales o activar una denegación de servicio remota.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleEl malware PLUGGYAPE utiliza Signal y WhatsApp para atacar a las Fuerzas Armadas de Ucrania
Next Article En Europa, avanza la transición hacia recubrimientos libres de PFAS para materiales de embalaje y productos textiles.
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La OFAC sanciona a la red de trabajadores de TI de Corea del Norte por financiar un programa de armas de destrucción masiva mediante trabajos remotos falsos

marzo 18, 2026

Interlock ransomware explota Cisco FMC Zero-Day CVE-2026-20131 para obtener acceso root

marzo 18, 2026

Obtenga su modelo de amenaza correcto

marzo 18, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Nvidia está construyendo en secreto un gigante multimillonario para rivalizar con su negocio de chips

La OFAC sanciona a la red de trabajadores de TI de Corea del Norte por financiar un programa de armas de destrucción masiva mediante trabajos remotos falsos

Facebook lanza un nuevo programa de monetización para atraer creadores populares de TikTok y YouTube

Esta startup quiere que el software empresarial parezca avisos

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.