Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Node.js (CVE-2025-23085)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/02/2025
Última modificación:
03/11/2025

Descripción

Se podría producir una pérdida de memoria cuando un par remoto cierra abruptamente el socket sin enviar una notificación GOAWAY. Además, si nghttp2 detectaba un encabezado no válido, lo que hacía que el par terminara la conexión, se activaba la misma pérdida. Esta falla podría provocar un mayor consumo de memoria y una posible denegación de servicio en determinadas condiciones. Esta vulnerabilidad afecta a los usuarios del servidor HTTP/2 en Node.js v18.x, v20.x, v22.x y v23.x.