30秒で判断
- 対応すべき人: Node.js 26.x(Current)を本番・開発で使用中のすべての利用者。特に HTTP/2 サーバー、permission モデル(
--permission)、https・sqlite・dns・zlibを利用している環境 - 対応不要な人: Node.js 26系を使用していない(ただし 25 は既にEOL、24 / 22 LTS は別途各系列のセキュリティリリースを確認すること)、外部からの接続を受けない完全に隔離された環境
- 確認コマンド:
node -v
この変更が意味すること
Node.js v26.5.1 は、Current(26系)に対する 緊急セキュリティリリースです。合計 10件のCVE が修正されており、うち High 深刻度が2件、Medium が5件、Low が3件です。
最も注意すべきは HTTP/2 の RST ストリーム処理(CVE-2026-56848, High)と、permission モデルの権限付与に関する不具合(CVE-2026-58043, High)です。前者はスコープ内での RST ストリームの扱いを見直すもので、HTTP/2 を有効にしているサーバーが対象になります。後者は --permission フラグでファイルシステムアクセス等を制限している環境に影響します。
セキュリティ修正のみのリリースで機能追加はなく、後方互換性は維持されています。稼働中のランタイムであれば、可能な限り早く v26.5.1 へ更新してください。
主な変更点
High 深刻度
- CVE-2026-56848(http2): defer rst stream while in scope — スコープ内での RST ストリーム処理を延期し、不正な挙動を防止
- CVE-2026-58043(permission): avoid granting radix split nodes — permission モデルで radix 分割ノードへ権限が付与されるのを回避
Medium 深刻度
- CVE-2026-56850(https): PFX オブジェクト配列のエージェントキーを区別
- CVE-2026-58040(https): 同一性チェックをセッション再利用に紐付け
- CVE-2026-58041(sqlite): ステートメントのリセット時にタグストアのイテレータを無効化
- CVE-2026-58042(dns): 大きな resolveAny アドレス応答を適切に処理
- CVE-2026-58045(zlib): 範囲外への書き込みバッファでスロー
Low 深刻度
- CVE-2026-56847(permission): トレースイベントに対する fs 書き込み権限を強制
- CVE-2026-58039(permission): 最終レポート出力パスをチェック
- CVE-2026-58044(http): 最大ヘッダ数を超えるリクエストを拒否
依存関係
llhttpを 9.4.3 に更新
EOL / サポート状況
| バージョン系列 | ステータス | EOL |
|---|---|---|
| 26(Current) | active | 2029-04-30(LTS入り 2026-10-28予定) |
| 25 | eol | 2026-06-01 |
| 24(LTS) | active | 2028-04-30 |
| 22(LTS) | active | 2027-04-30 |
25系は既にEOLで、本セキュリティ修正の対象外です。25系を使っている場合は 26(Current)または 24 / 22(LTS)への移行を検討してください。
開発者への影響
- HTTP/2 サーバー運用者: RST ストリーム関連の High 修正が含まれるため、優先的に更新する
- permission モデル利用者:
--permissionで制限をかけている環境は、権限付与の不具合修正の恩恵を受ける https/sqlite/dns/zlib利用コード: Medium 修正の対象。通常のアプリでも間接的に影響する可能性がある- コンテナイメージの
nodeベースイメージを利用している場合は、ベースイメージの更新も合わせて計画する
アップデート方法
# nvm を使っている場合
nvm install 26.5.1
nvm use 26.5.1
# 現在のバージョン確認
node -v
Docker を使っている場合は node:26.5.1 系のイメージへ更新してください。
データソース: GitHub Releases API, endoflife.date, npm Registry AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
