Op 21 juli kondigde het Node.js-team via zijn officiële blog aan dat er op maandag 27 juli beveiligingspatches komen voor drie actieve versies tegelijk: 26.x, 24.x én 22.x. Alle drie zijn als HIGH severity aangemerkt. Specifieke CVE-details worden pas gepubliceerd op het moment dat de patches beschikbaar zijn — dezelfde advance-notice-aanpak die we recent bij Next.js zagen, maar nu voor de JavaScript-runtime zelf.
Drie lijnen, één kwetsbaarheid
Het is ongewoon dat Node.js drie releaseketens tegelijk patcht. 22.x bevindt zich in de Maintenance LTS-fase, 24.x is de actieve LTS, en 26.x is de current-release. Alle drie tegelijk getroffen suggereert dat de kwetsbaarheid waarschijnlijk in gedeelde runtime-kerncode zit, niet in iets versie-specifieks. EOL-versies als 20.x en ouder zijn ook kwetsbaar, maar ontvangen geen officiële patch — dat is de permanente consequentie van draaien op een versie waarvan de ondersteuning is gestopt.
Wat het voor jouw project betekent
Node.js is geen gewone dependency. Het is de runtime waarop elke JavaScript-build, elke CI-job en elk serverproces draait. Een HIGH severity kwetsbaarheid in de runtime raakt je dieper dan een bug in een applicatie-framework. Controleer nu op welke Node.js-versie je draait — lokaal, in Docker, in je CI-pipeline. Zorg dat je version-pins ruim genoeg zijn om een beveiligingsupdate te kunnen doorlaten, en bereid je updatepad voor zodat je snel kunt handelen zodra de patches er zijn op 27 juli.
Onze kijk
Advance notice is de norm geworden. Het Node.js-team kondigt patches aan vóórdat de CVE-details openbaar worden — net genoeg voorsprong om je voor te bereiden, zonder aanvallers een routekaart te geven. Als je nog op een EOL-versie draait, is deze aankondiging een betere reden om te migreren dan elke feature list ooit was.



