製品・ソフトウェアに関する情報
Node.js FoundationのundiciにおけるTime-of-check Time-of-use (TOCTOU) 競合状態の脆弱性
Title Node.js FoundationのundiciにおけるTime-of-check Time-of-use (TOCTOU) 競合状態の脆弱性
Summary

影響: UndiciのHTTP/1.1クライアントには、再利用されたキープアライブソケットにおけるレスポンスキュー汚染の脆弱性があります。攻撃者が制御する上流サーバーは、リクエスト完了後のアイドルソケットに対して望まれないHTTP/1.1レスポンスを注入できます。クライアントがそのソケット上で次のリクエストを送信すると、注入されたレスポンスが新しいリクエストに関連付けられ、レスポンスが誤ったリクエストに届けられる原因となります。これは攻撃者が制御または侵害した上流HTTP/1.1サーバーとキープアライブ接続の再利用が必要です。修正方法: undiciをv6.26.0、v7.28.0、またはv8.5.0にアップグレードしてください。回避策: ClientまたはPoolのkeepAliveTimeoutを0に設定し、キープアライブ接続の再利用を無効にしてください。

Possible impacts ・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date June 17, 2026, midnight
Registration Date June 29, 2026, 11:05 a.m.
Last Update June 29, 2026, 11:05 a.m.
CVSS3.0 : 低
Score 3.7
Vector CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Affected System
Node.js Foundation
undici 6.27.0 未満
undici 7.0.0 以上 7.28.0 未満
undici 8.0.0 以上 8.5.0 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年06月29日]
  掲載
June 29, 2026, 11:05 a.m.