High severity7.5GHSA Advisory· Published Jul 14, 2026· Updated Jul 21, 2026
CVE-2026-48068
CVE-2026-48068
Description
@grpc/grps-js implements the core functionality of gRPC purely in JavaScript, without a C++ addon. Prior to 1.9.16, 1.10.12, 1.11.4, 1.12.7, 1.13.5, and 1.14.4, an invalid incoming HTTP/2 stream initiation can cause a server process created using @grpc/grpc-js to crash. This issue is fixed in versions 1.9.16, 1.10.12, 1.11.4, 1.12.7, 1.13.5, and 1.14.4.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
@grpc/grpc-jsnpm | < 1.9.16 | 1.9.16 |
@grpc/grpc-jsnpm | >= 1.10.0, < 1.10.12 | 1.10.12 |
@grpc/grpc-jsnpm | >= 1.11.0, < 1.11.4 | 1.11.4 |
@grpc/grpc-jsnpm | >= 1.12.0, < 1.12.7 | 1.12.7 |
@grpc/grpc-jsnpm | >= 1.13.0, < 1.13.5 | 1.13.5 |
@grpc/grpc-jsnpm | >= 1.14.0, < 1.14.4 | 1.14.4 |
Affected products
35- osv-coords34 versionspkg:apk/chainguard/cadence-webpkg:apk/chainguard/gemini-clipkg:apk/chainguard/jitsucom-jitsu-consolepkg:apk/chainguard/kibana-8.17pkg:apk/chainguard/kibana-8.17-bitnamipkg:apk/chainguard/kibana-8.17-iamguardedpkg:apk/chainguard/kibana-8.19pkg:apk/chainguard/kibana-8.19-bitnamipkg:apk/chainguard/kibana-8.19-iamguardedpkg:apk/chainguard/kibana-9.0pkg:apk/chainguard/kibana-9.0-bitnamipkg:apk/chainguard/kibana-9.0-iamguardedpkg:apk/chainguard/kibana-9.1pkg:apk/chainguard/kibana-9.1-iamguardedpkg:apk/chainguard/kibana-9.2pkg:apk/chainguard/kibana-9.2-iamguardedpkg:apk/chainguard/kibana-9.3pkg:apk/chainguard/kibana-9.3-iamguardedpkg:apk/chainguard/kibana-9.4pkg:apk/chainguard/kibana-9.4-iamguardedpkg:apk/chainguard/langfuse-2pkg:apk/chainguard/langfuse-2-workerpkg:apk/chainguard/langfuse-3pkg:apk/chainguard/langfuse-3-workerpkg:apk/chainguard/langfuse-fips-2pkg:apk/chainguard/langfuse-fips-2-workerpkg:apk/chainguard/langfuse-fips-3pkg:apk/chainguard/langfuse-fips-3-workerpkg:apk/chainguard/opentelemetry-auto-instrumentations-nodepkg:apk/chainguard/pulumi-language-nodejspkg:apk/wolfi/jitsucom-jitsu-consolepkg:apk/wolfi/langfuse-3pkg:apk/wolfi/langfuse-3-workerpkg:apk/wolfi/pulumi-language-nodejs
< 4.0.15-r3+ 33 more
- (no CPE)range: < 4.0.15-r3
- (no CPE)range: < 0.49.0-r2
- (no CPE)range: < 2.11.0-r27
- (no CPE)range: < 8.17.10-r24
- (no CPE)range: < 8.17.10-r24
- (no CPE)range: < 8.17.10-r24
- (no CPE)range: < 8.19.16-r5
- (no CPE)range: < 8.19.16-r5
- (no CPE)range: < 8.19.16-r5
- (no CPE)range: < 9.0.8-r31
- (no CPE)range: < 9.0.8-r31
- (no CPE)range: < 9.0.8-r31
- (no CPE)range: < 9.1.10-r20
- (no CPE)range: < 9.1.10-r20
- (no CPE)range: < 9.2.8-r8
- (no CPE)range: < 9.2.8-r8
- (no CPE)range: < 9.3.5-r3
- (no CPE)range: < 9.3.5-r3
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 9.4.2-r3
- (no CPE)range: < 2.95.12-r30
- (no CPE)range: < 2.95.12-r30
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 2.95.12-r32
- (no CPE)range: < 2.95.12-r32
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 0.77.0-r0
- (no CPE)range: < 3.246.0-r1
- (no CPE)range: < 2.11.0-r27
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 3.186.0-r0
- (no CPE)range: < 3.246.0-r1
Patches
Vulnerability mechanics
References
14- github.com/advisories/GHSA-5375-pq7m-f5r2ghsaADVISORY
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.10.12nvdWEB
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.11.4nvdWEB
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.12.7nvdWEB
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.13.5nvdWEB
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.14.4nvdWEB
- github.com/grpc/grpc-node/releases/tag/%40grpc%2Fgrpc-js%401.9.16nvdWEB
- github.com/grpc/grpc-node/security/advisories/GHSA-5375-pq7m-f5r2nvdWEB
- github.com/grpc/grpc-node/commit/058665a6c6dae445e2ab0f3f6259164fac52ee17nvd
- github.com/grpc/grpc-node/commit/1cf4bfa738b15e59cc3daf49ffa24c04f9b626f7nvd
- github.com/grpc/grpc-node/commit/234f9172b2ff35e586ca7d4e788557aad5985668nvd
- github.com/grpc/grpc-node/commit/455efce8acb7fb249652a74c1618a6d7daf1fabanvd
- github.com/grpc/grpc-node/commit/b1b7268f7b81b92c6f03f5128dfd871c08aeb903nvd
- github.com/grpc/grpc-node/commit/e2c035aab2fe5e55d46d5fc427481497314a53a4nvd
News mentions
0No linked articles in our index yet.