← Back to CVE List
CVE-2025-59465NVD
Vulnerability Summary
A malformed `HTTP/2 HEADERS` frame with oversized, invalid `HPACK` data can cause Node.js to crash by triggering an unhandled `TLSSocket` error `ECONNRESET`. Instead of safely closing the connection, the process crashes, enabling a remote denial of service. This primarily affects applications that do not attach explicit error handlers to secure sockets, for example:
```
server.on('secureConnection', socket => {
socket.on('error', err => {
console.log(err)
})
})
```
```
server.on('secureConnection', socket => {
socket.on('error', err => {
console.log(err)
})
})
```
CVSS v3.1 Base Metrics — Score 7.5 (HIGH)
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
ScopeUnchanged
ConfidentialityNone
IntegrityNone
AvailabilityHigh
Affected & Patched Versions
- Nodejs Node.js >= 20.0.0 and < 20.20.0
- Nodejs Node.js >= 22.0.0 and < 22.22.0
- Nodejs Node.js >= 24.0.0 and < 24.13.0
- Nodejs Node.js >= 25.0.0 and < 25.3.0
- Nodejs Node.js 20.20.0
- Nodejs Node.js 22.22.0
- Nodejs Node.js 24.13.0
- Nodejs Node.js 25.3.0
External References
- https://nodejs.org/en/blog/vulnerability/december-2025-security-releases
- https://access.redhat.com/errata/RHSA-2026:1842
- https://access.redhat.com/errata/RHSA-2026:1843
- https://access.redhat.com/errata/RHSA-2026:2420
- https://access.redhat.com/errata/RHSA-2026:2421
- https://access.redhat.com/errata/RHSA-2026:2422
- https://access.redhat.com/errata/RHSA-2026:2767
- https://access.redhat.com/errata/RHSA-2026:2768
- https://access.redhat.com/errata/RHSA-2026:2781
- https://access.redhat.com/errata/RHSA-2026:2782
- https://access.redhat.com/errata/RHSA-2026:2783
- https://access.redhat.com/errata/RHSA-2026:2864
- https://access.redhat.com/errata/RHSA-2026:2899
- https://access.redhat.com/errata/RHSA-2026:6402
- https://access.redhat.com/errata/RHSA-2026:6431
- https://access.redhat.com/errata/RHSA-2026:7386
- https://access.redhat.com/errata/RHSA-2026:7387
- https://access.redhat.com/security/cve/CVE-2025-59465
- https://bugzilla.redhat.com/show_bug.cgi?id=2431349
- https://security.access.redhat.com/data/csaf/v2/vex/2025/cve-2025-59465.json