Nodejs
194 CVEs tracked since 2013. Since Jul 2013, 1 of them reached CISA KEV.
Nodejs CVEs per month
| Month | CVEs | In CISA KEV |
|---|---|---|
| 2013-07 | 1 | 0 |
| 2013-08 | null or fewer | |
| 2013-09 | null or fewer | |
| 2013-10 | 1 | 0 |
| 2013-11 | null or fewer | |
| 2013-12 | null or fewer | |
| 2014-01 | null or fewer | |
| 2014-02 | null or fewer | |
| 2014-03 | 1 | 0 |
| 2014-04 | null or fewer | |
| 2014-05 | null or fewer | |
| 2014-06 | 1 | 0 |
| 2014-07 | null or fewer | |
| 2014-08 | null or fewer | |
| 2014-09 | null or fewer | |
| 2014-10 | null or fewer | |
| 2014-11 | null or fewer | |
| 2014-12 | null or fewer | |
| 2015-01 | null or fewer | |
| 2015-02 | null or fewer | |
| 2015-03 | null or fewer | |
| 2015-04 | null or fewer | |
| 2015-05 | 1 | 0 |
| 2015-06 | null or fewer | |
| 2015-07 | 1 | 0 |
| 2015-08 | null or fewer | |
| 2015-09 | null or fewer | |
| 2015-10 | null or fewer | |
| 2015-11 | null or fewer | |
| 2015-12 | 3 | 0 |
| 2016-01 | 1 | 0 |
| 2016-02 | null or fewer | |
| 2016-03 | 2 | 0 |
| 2016-04 | 2 | 0 |
| 2016-05 | 3 | 0 |
| 2016-06 | 1 | 0 |
| 2016-07 | 1 | 0 |
| 2016-08 | null or fewer | |
| 2016-09 | 6 | 0 |
| 2016-10 | 3 | 0 |
| 2016-11 | null or fewer | |
| 2016-12 | null or fewer | |
| 2017-01 | null or fewer | |
| 2017-02 | null or fewer | |
| 2017-03 | null or fewer | |
| 2017-04 | null or fewer | |
| 2017-05 | 7 | 0 |
| 2017-06 | null or fewer | |
| 2017-07 | 2 | 0 |
| 2017-08 | null or fewer | |
| 2017-09 | 2 | 0 |
| 2017-10 | 3 | 0 |
| 2017-11 | null or fewer | |
| 2017-12 | 3 | 0 |
| 2018-01 | null or fewer | |
| 2018-02 | null or fewer | |
| 2018-03 | null or fewer | |
| 2018-04 | null or fewer | |
| 2018-05 | null or fewer | |
| 2018-06 | 6 | 0 |
| 2018-07 | null or fewer | |
| 2018-08 | 2 | 0 |
| 2018-09 | null or fewer | |
| 2018-10 | 2 | 0 |
| 2018-11 | null or fewer | |
| 2018-12 | null or fewer | |
| 2019-01 | null or fewer | |
| 2019-02 | null or fewer | |
| 2019-03 | null or fewer | |
| 2019-04 | null or fewer | |
| 2019-05 | null or fewer | |
| 2019-06 | null or fewer | |
| 2019-07 | null or fewer | |
| 2019-08 | 8 | 0 |
| 2019-09 | null or fewer | |
| 2019-10 | null or fewer | |
| 2019-11 | null or fewer | |
| 2019-12 | null or fewer | |
| 2020-01 | null or fewer | |
| 2020-02 | 4 | 0 |
| 2020-03 | null or fewer | |
| 2020-04 | null or fewer | |
| 2020-05 | null or fewer | |
| 2020-06 | 2 | 0 |
| 2020-07 | null or fewer | |
| 2020-08 | null or fewer | |
| 2020-09 | 3 | 0 |
| 2020-10 | null or fewer | |
| 2020-11 | null or fewer | |
| 2020-12 | null or fewer | |
| 2021-01 | 2 | 0 |
| 2021-02 | null or fewer | |
| 2021-03 | null or fewer | |
| 2021-04 | null or fewer | |
| 2021-05 | null or fewer | |
| 2021-06 | null or fewer | |
| 2021-07 | null or fewer | |
| 2021-08 | 3 | 0 |
| 2021-09 | null or fewer | |
| 2021-10 | null or fewer | |
| 2021-11 | 3 | 0 |
| 2021-12 | null or fewer | |
| 2022-01 | null or fewer | |
| 2022-02 | 4 | 0 |
| 2022-03 | null or fewer | |
| 2022-04 | null or fewer | |
| 2022-05 | null or fewer | |
| 2022-06 | null or fewer | |
| 2022-07 | 9 | 0 |
| 2022-08 | null or fewer | |
| 2022-09 | null or fewer | |
| 2022-10 | null or fewer | |
| 2022-11 | null or fewer | |
| 2022-12 | 3 | 0 |
| 2023-01 | null or fewer | |
| 2023-02 | 5 | 0 |
| 2023-03 | null or fewer | |
| 2023-04 | null or fewer | |
| 2023-05 | null or fewer | |
| 2023-06 | null or fewer | |
| 2023-07 | null or fewer | |
| 2023-08 | 5 | 0 |
| 2023-09 | null or fewer | |
| 2023-10 | 5 | 1 |
| 2023-11 | 4 | 0 |
| 2023-12 | null or fewer | |
| 2024-01 | null or fewer | |
| 2024-02 | 7 | 0 |
| 2024-03 | null or fewer | |
| 2024-04 | null or fewer | |
| 2024-05 | null or fewer | |
| 2024-06 | null or fewer | |
| 2024-07 | null or fewer | |
| 2024-08 | null or fewer | |
| 2024-09 | 8 | 0 |
| 2024-10 | null or fewer | |
| 2024-11 | null or fewer | |
| 2024-12 | null or fewer | |
| 2025-01 | 5 | 0 |
| 2025-02 | null or fewer | |
| 2025-03 | null or fewer | |
| 2025-04 | null or fewer | |
| 2025-05 | 4 | 0 |
| 2025-06 | null or fewer | |
| 2025-07 | null or fewer | |
| 2025-08 | null or fewer | |
| 2025-09 | null or fewer | |
| 2025-10 | null or fewer | |
| 2025-11 | null or fewer | |
| 2025-12 | null or fewer | |
| 2026-01 | 9 | 0 |
| 2026-02 | null or fewer | |
| 2026-03 | 14 | 0 |
| 2026-04 | null or fewer | |
| 2026-05 | null or fewer | |
| 2026-06 | 20 | 0 |
| 2026-07 | null or fewer | |
| 2026-08 | null or fewer | |
| 2026-09 | 12 | 0 |
Products
The products that kept showing up in Nodejs's monthly top three, with their CVEs summed over those months.
Latest CVEs
The 15 most recently published vulnerabilities affecting Nodejs.
- CVE-2026-18149undici vulnerable to Denial of Service via orphaned RetryHandler response body5.9
- CVE-2026-18540undici vulnerable to downstream response splitting via retry interceptor3.7
- CVE-2026-19534undici vulnerable to Denial of Service via unrequested WebSocket subprotocol7.5
- CVE-2026-84890undici vulnerable to Denial of Service via unbounded decompression of compressed responses5.9
- CVE-2026-84933undici vulnerable to cross-user cookie disclosure via Set-Cookie caching in shared caches6.5
- CVE-2026-84947undici vulnerable to response truncation via oversized chunked responses in the dump interceptor3.7
- CVE-2026-84961undici vulnerable to TLS certificate validation bypass via dropped connect options in BalancedPool7.4
- CVE-2026-85008undici vulnerable to caching and replay of unsafe HTTP method responses3.7
- CVE-2026-85152undici vulnerable to cross-origin cache poisoning via missing origin isolation in interceptors7.4
- CVE-2026-85014undici vulnerable to Denial of Service via WebSocketStream unclean close5.9
- CVE-2026-85024undici vulnerable to Denial of Service via unhandled error in WebSocket permessage-deflate decompression5.9
- CVE-2026-48932A flaw in Node.js HTTP client can cause a request desynchronization for Node.js-based forwarding proxies that rebuild outbound headers from the visible `IncomingMessage` headers while piping the or...3.7
- CVE-2026-56848A flaw in Node.js HTTP/2 handling allows `nghttp2_session_mem_send()` to be called re-entrantly while `nghttp2_session_mem_recv()` is executing, resulting in a heap-use-after-free. This vulnerab...7.5
- CVE-2026-56846A flaw in Node.js HTTP/2 handling can cause HTTP/2 retained header blocks evade maxSessionMemory and enable remote memory exhaustion. This vulnerability affects Node.js **24.x** and **22.x**.7.5
- CVE-2026-58044A flaw in Node.js HTTP client can cause a request desynchronization for Node.js-based forwarding proxies that rebuild outbound headers from the visible `IncomingMessage` headers while piping the or...3.7
The record
- Peak rank
- #31 in Sep 2016
- Busiest month shown
- Jun 2026, 20 CVEs
- Months with a KEV entry
- 1 since Jul 2013
- Monthly snapshots
- 45 since 2013