High severityGHSA Advisory· Published Jun 11, 2026· Updated Jun 11, 2026
@grpc/grpc-js: A malformed request can cause a server crash
CVE-2026-48068
Description
Impact
An invalid incoming HTTP/2 stream initiation can cause a server process to crash. This affects all servers created using @grpc/grpc-js.
Patches
The following version have fixes for this vulnerability:
- 1.9.16
- 1.10.12
- 1.11.4
- 1.12.7
- 1.13.5
- 1.14.4
Workarounds
There is no workaround.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
@grpc/grpc-jsnpm | < 1.9.16 | 1.9.16 |
@grpc/grpc-jsnpm | >= 1.10.0, < 1.10.12 | 1.10.12 |
@grpc/grpc-jsnpm | >= 1.11.0, < 1.11.4 | 1.11.4 |
@grpc/grpc-jsnpm | >= 1.12.0, < 1.12.7 | 1.12.7 |
@grpc/grpc-jsnpm | >= 1.13.0, < 1.13.5 | 1.13.5 |
@grpc/grpc-jsnpm | >= 1.14.0, < 1.14.4 | 1.14.4 |
Affected products
35- osv-coords34 versionspkg:apk/chainguard/cadence-webpkg:apk/chainguard/gemini-clipkg:apk/chainguard/jitsucom-jitsu-consolepkg:apk/chainguard/kibana-8.17pkg:apk/chainguard/kibana-8.17-bitnamipkg:apk/chainguard/kibana-8.17-iamguardedpkg:apk/chainguard/kibana-8.19pkg:apk/chainguard/kibana-8.19-bitnamipkg:apk/chainguard/kibana-8.19-iamguardedpkg:apk/chainguard/kibana-9.0pkg:apk/chainguard/kibana-9.0-bitnamipkg:apk/chainguard/kibana-9.0-iamguardedpkg:apk/chainguard/kibana-9.1pkg:apk/chainguard/kibana-9.1-iamguardedpkg:apk/chainguard/kibana-9.2pkg:apk/chainguard/kibana-9.2-iamguardedpkg:apk/chainguard/kibana-9.3pkg:apk/chainguard/kibana-9.3-iamguardedpkg:apk/chainguard/kibana-9.4pkg:apk/chainguard/kibana-9.4-iamguardedpkg:apk/chainguard/langfuse-2pkg:apk/chainguard/langfuse-2-workerpkg:apk/chainguard/langfuse-3pkg:apk/chainguard/langfuse-3-workerpkg:apk/chainguard/langfuse-fips-2pkg:apk/chainguard/langfuse-fips-2-workerpkg:apk/chainguard/langfuse-fips-3pkg:apk/chainguard/langfuse-fips-3-workerpkg:apk/chainguard/opentelemetry-auto-instrumentations-nodepkg:apk/chainguard/pulumi-language-nodejspkg:apk/wolfi/jitsucom-jitsu-consolepkg:apk/wolfi/langfuse-3pkg:apk/wolfi/langfuse-3-workerpkg:apk/wolfi/pulumi-language-nodejs
< 4.0.15-r3+ 33 more
- (no CPE)range: < 4.0.15-r3
- (no CPE)range: < 0.49.0-r2
- (no CPE)range: < 2.11.0-r27
- (no CPE)range: < 8.17.10-r24
- (no CPE)range: < 8.17.10-r24
- (no CPE)range: < 8.17.10-r24
- (no CPE)range: < 8.19.16-r5
- (no CPE)range: < 8.19.16-r5
- (no CPE)range: < 8.19.16-r5
- (no CPE)range: < 9.0.8-r31
- (no CPE)range: < 9.0.8-r31
- (no CPE)range: < 9.0.8-r31
- (no CPE)range: < 9.1.10-r20
- (no CPE)range: < 9.1.10-r20
- (no CPE)range: < 9.2.8-r8
- (no CPE)range: < 9.2.8-r8
- (no CPE)range: < 9.3.5-r3
- (no CPE)range: < 9.3.5-r3
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 2.95.12-r30
- (no CPE)range: < 2.95.12-r30
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 2.95.12-r32
- (no CPE)range: < 2.95.12-r32
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 0.77.0-r0
- (no CPE)range: < 3.246.0-r1
- (no CPE)range: < 2.11.0-r27
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 3.246.0-r1
Patches
Vulnerability mechanics
References
8- github.com/advisories/GHSA-5375-pq7m-f5r2ghsaADVISORY
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.10.12ghsaWEB
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.11.4ghsaWEB
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.12.7ghsaWEB
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.13.5ghsaWEB
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.14.4ghsaWEB
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.9.16ghsaWEB
- github.com/grpc/grpc-node/security/advisories/GHSA-5375-pq7m-f5r2ghsaWEB
News mentions
0No linked articles in our index yet.