Node.js 24.18.1 (LTS, codename 'Krypton') is a security-only release addressing 11 CVEs across multiple subsystems. High-severity fixes include two HTTP/2 vulnerabilities (memory retention in session accounting and deferred RST stream handling) and a permission model bypass via radix split nodes. Medium-severity fixes cover HTTPS session reuse identity checks, PFX agent key disambiguation, SQLite iterator invalidation on statement reset, DNS large reply handling, and zlib out-of-bounds write protection. Low-severity fixes address permission enforcement for trace events, report output path checks, and HTTP max header count enforcement. Dependencies llhttp (9.4.3) and undici (7.29.0) are also updated.

3m read timeFrom nodejs.org
Post cover image
98.7K Impressions5 Comments