Low severity3.7NVD Advisory· Published Jun 22, 2026· Updated Jul 3, 2026
CVE-2026-48931
CVE-2026-48931
Description
A flaw in Node.js HTTP Agent can cause a client to accept as valid a response that is send before the client has sent the request.
This vulnerability affects all supported release lines: Node.js 22, Node.js 24, and Node.js 26.
Affected products
11- osv-coords6 versionspkg:rpm/opensuse/nodejs24&distro=openSUSE%20Tumbleweedpkg:bitnami/node-minpkg:rpm/opensuse/nodejs26&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/nodejs24&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/nodejs22&distro=openSUSE%20Leap%2016.0pkg:bitnami/node
< 24.17.0-1.1+ 5 more
- (no CPE)range: < 24.17.0-1.1
- (no CPE)range: < 22.23.0
- (no CPE)range: < 26.3.1-1.1
- (no CPE)range: < 24.18.0-160000.1.1
- (no CPE)range: < 22.23.0-160000.1.1
- (no CPE)range: < 22.23.0
Patches
Vulnerability mechanics
References
4- github.com/nodejs/node/issues/63989nvdExploitIssue TrackingThird Party Advisory
- jdstaerk.substack.com/p/nodejs-security-fix-silently-brokenvdThird Party Advisory
- nodejs.org/en/blog/vulnerability/june-2026-security-releasesnvdVendor Advisory
- www.openwall.com/lists/oss-security/2026/07/02/2nvd
News mentions
1- Node.js Fixes 12 Vulnerabilities, Including 2 High-Severity Authentication BypassesCyber Security News · Jun 19, 2026