
Node.js 공식 보안 공지에 따르면 Node.js 프로젝트는 2026년 6월 18일 26.x, 24.x, 22.x 지원 계열의 보안 업데이트를 공개했다. 배포된 버전은 Node.js 26.3.1, 24.17.0, 22.23.0이며, 각 계열에서 가장 높은 심각도는 High로 표시됐다.
이번 릴리스에서 가장 눈에 띄는 항목은 TLS 호스트명 검증과 WebCrypto 구현 관련 취약점이다. CVE-2026-48618은 유니코드 점 구분자 처리 차이로 인해 특정 설정에서 TLS 와일드카드 깊이 검증을 우회할 수 있는 문제로 설명됐다. Node.js 프로젝트는 이 취약점이 지원 중인 22, 24, 26 계열 모두에 영향을 준다고 밝혔다.
CVE-2026-48933은 WebCrypto의 AES 처리에서 입력 길이 조건에 따라 프로세스가 중단될 수 있는 문제다. 공지는 subtle.encrypt() 입력이 2GiB의 배수일 때 Node.js 프로세스를 크래시시킬 수 있다고 설명했다. 이 역시 지원 중인 세 계열 전체가 영향권에 들어간다.
중간 등급 취약점도 함께 수정됐다. proxy URL에 포함된 인증정보가 ERR_PROXY_TUNNEL 오류 메시지를 통해 로그나 진단 경로로 노출될 수 있는 문제, HTTP/2 클라이언트가 공격자가 제어하는 ORIGIN 프레임으로 메모리를 과도하게 사용할 수 있는 문제, TLS 세션 재사용 과정의 호스트 검증 우회 가능성 등이 포함됐다.
Node.js 릴리스 노트는 22.23.0과 24.17.0을 각각 LTS 계열 보안 릴리스로 표시했다. 26.3.1은 Current 계열 최신 보안 릴리스다. 공지는 llhttp, nghttp2, OpenSSL, undici 등 의존성 업데이트도 포함됐다고 설명했다.
운영 환경에서 Node.js를 쓰는 조직은 단순 기능 업데이트가 아니라 보안 패치로 이번 릴리스를 봐야 한다. 특히 TLS 검증, HTTP/2, 프록시, WebCrypto를 사용하는 서버와 도구는 영향 범위를 확인할 필요가 있다. Node.js 프로젝트는 지원 종료 버전도 보안 릴리스 발생 시 영향을 받는 것으로 봐야 하며, 최신 지원 버전을 사용할 것을 권고했다.
출처: Node.js Security Releases https://nodejs.org/en/blog/vulnerability/june-2026-security-releases
출처: Node.js 22.23.0 Release https://nodejs.org/en/blog/release/v22.23.0
출처: Node.js 24.17.0 Release https://nodejs.org/en/blog/release/v24.17.0
출처: Node.js 26.3.1 Release https://nodejs.org/en/blog/release/v26.3.1