Red Hat Security Advisory: Red Hat Hardened Images RPMs bug fix and enhancement update
🔗 CVE IDs covered (21)
📋 Description
CVE-2025-55130 — nodejs: Nodejs file permissions bypass CVE-2025-55131 — nodejs: Nodejs uninitialized memory exposure CVE-2025-55132 — nodejs: Nodejs filesystem permissions bypass CVE-2025-59464 — nodejs: Nodejs memory leak CVE-2026-2950 — lodash: Lodash: Prototype pollution allows deletion of built-in prototype properties via array path bypass CVE-2026-6734 — undici: undici: Information disclosure and data integrity issues due to incorrect Socks5ProxyAgent connection routing CVE-2026-9675 — undici: undici WebSocket client vulnerable to denial of service via cumulative fragment bypass CVE-2026-9678 — undici: Undici: Information disclosure due to improper cache-control header parsing CVE-2026-9697 — undici: undici: Man-in-the-Middle attack via ignored TLS options with SOCKS5 proxy CVE-2026-45149 — brace-expansion: brace-expansion: Denial of Service due to excessive memory allocation when expanding large numeric ranges CVE-2026-48615 — nodejs: Node.js: Information disclosure of proxy credentials via proxy tunnel error handling CVE-2026-48618 — nodejs: Node.js: Authentication bypass due to TLS hostname handling and unicode dot separator mismatch CVE-2026-48619 — nodejs: Node.js: Denial of Service via unlimited HTTP/2 ORIGIN frames CVE-2026-48928 — Node.js: Node.js: Trust-policy bypass due to hostname matching inconsistency CVE-2026-48930 — nodejs: Node.js: Silent authority rebinding due to embedded-nul hostnames in TLS handling CVE-2026-48933 — nodejs: Node.js WebCrypto: Denial of Service via large input to subtle.encrypt() CVE-2026-48934 — nodejs: Node.js: Certification validation bypass in TLS host verification CVE-2026-48935 — nodejs: Node.js: Unauthorized file metadata modification CVE-2026-48936 — nodejs: Node.js: Local server can be started without network permission via Permission API flaw CVE-2026-59868 — js-yaml: js-yaml: Denial of Service via quadratic CPU time parsing with merge keys CVE-2026-59870 — js-yaml: js-yaml: Denial of Service via crafted YAML ordered-map document
🔗 References (25)
- selfhttps://access.redhat.com/errata/RHSA-2026:7378
- externalhttps://images.redhat.com/
- externalhttps://access.redhat.com/security/cve/CVE-2025-59464
- externalhttps://access.redhat.com/security/updates/classification/
- externalhttps://access.redhat.com/security/cve/CVE-2025-55132
- externalhttps://access.redhat.com/security/cve/CVE-2025-55131
- externalhttps://access.redhat.com/security/cve/CVE-2025-55130
- externalhttps://access.redhat.com/security/cve/CVE-2026-2950
- externalhttps://access.redhat.com/security/cve/CVE-2026-45149
- externalhttps://access.redhat.com/security/cve/CVE-2026-9697
- externalhttps://access.redhat.com/security/cve/CVE-2026-6734
- externalhttps://access.redhat.com/security/cve/CVE-2026-9675
- externalhttps://access.redhat.com/security/cve/CVE-2026-9678
- externalhttps://access.redhat.com/security/cve/CVE-2026-48618
- externalhttps://access.redhat.com/security/cve/CVE-2026-48933
- externalhttps://access.redhat.com/security/cve/CVE-2026-48615
- externalhttps://access.redhat.com/security/cve/CVE-2026-48936
- externalhttps://access.redhat.com/security/cve/CVE-2026-48934
- externalhttps://access.redhat.com/security/cve/CVE-2026-48928
- externalhttps://access.redhat.com/security/cve/CVE-2026-48930
- externalhttps://access.redhat.com/security/cve/CVE-2026-48619
- externalhttps://access.redhat.com/security/cve/CVE-2026-48935
- externalhttps://access.redhat.com/security/cve/CVE-2026-59870
- externalhttps://access.redhat.com/security/cve/CVE-2026-59868
- selfhttps://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_7378.json