
Node.js - Gennaio 2026 Security Releases
Aggiornamenti di sicurezza per Node.js 25.x, 24.x, 22.x e 20.x: 3 vulnerabilità di gravità elevata, 4 media e 1 bassa. Ecco cosa risolvono e come aggiornare.
Nuove vulnerabilità critiche in Node.js
Il team Node.js ha rilasciato aggiornamenti di sicurezza per le versioni 25.x, 24.x, 22.x e 20.x, dopo la segnalazione di alcune vulnerabilità gravi lo scorso dicembre — arrivati solo ora, a ridosso delle festività natalizie.
In totale vengono risolti 8 problemi: 3 di gravità elevata, 4 di gravità media e 1 di gravità bassa.
Vulnerabilità high
- Timeout-based race conditions make Uint8Array/Buffer.alloc non-zerofilled (CVE-2025-55131)
- Bypass File System Permissions using crafted symlinks (CVE-2025-55130)
- Node.js HTTP/2 server crashes with unhandled error when receiving malformed HEADERS frame (CVE-2025-59465)
Vulnerabilità medium
- Uncatchable “Maximum call stack size exceeded” error on Node.js via async_hooks leads to process crashes bypassing error handlers (CVE-2025-59466)
- Memory leak that enables remote Denial of Service against applications processing TLS client certificates (CVE-2025-59464)
- Node.js permission model bypass via unchecked Unix Domain Socket connections (UDS) (CVE-2026-21636)
- TLS PSK/ALPN Callback Exceptions Bypass Error Handlers, Causing DoS and FD Leak (CVE-2026-21637)
Vulnerabilità low
Download e dettagli sulla versione
È importante notare che le versioni End-of-Life sono sempre interessate quando viene rilasciata una versione di sicurezza. Per garantire la sicurezza del sistema, utilizzare una versione aggiornata come indicato nel Programma di rilascio di Node.js.
Se ti interessa la sicurezza lato web, ho scritto anche una guida su come funziona la Content Security Policy per proteggere le tue applicazioni da script malevoli.
E se stai per avviare un nuovo backend Node.js, prima di scegliere lo stack dai un’occhiata a come creare una REST API con Fastify e TypeScript: aggiornare le dipendenze conta poco se poi le API stesse validano male l’input che ricevono.

Co-Fondatore & CTO presso PAPION. Senior full-stack engineer specializzato in React, TypeScript, Node.js e sicurezza applicativa.