[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"repo-stars":3,"vuln-CVE-2026-9675":6},{"stargazers_count":4,"fetched_at":5},7,"2026-07-31T11:19:25.255Z",{"id":7,"descriptions":8,"cisa":9,"weaknesses":10,"exploits":449,"aliases":450,"duplicate_of":9,"upstream":452,"downstream":453,"duplicates":464,"related":465,"reserved_at":9,"published_at":466,"modified_at":467,"state":468,"summary":469,"references_raw":478,"kevs":499,"epss":500,"epss_history":503,"metrics":557,"affected":565},"CVE-2026-9675","Impact:\nThe undici WebSocket client enforces maxPayloadSize per-frame but does not enforce the cumulative size of fragmented uncompressed messages. A malicious WebSocket server can stream many small fragments that each pass per-frame validation but collectively exceed the configured limit, causing unbounded memory growth in the client process. The result is memory exhaustion and a denial of service.\n\nAffected applications are those using the undici WebSocket client (new WebSocket(...)) that can be induced to connect to an attacker-controlled or compromised WebSocket endpoint.\n\nThis is a regression specific to undici 8.1.0. The 6.25.0 line shipped the equivalent cumulative check from the start and is unaffected. The 7.x line never had the maxPayloadSize feature and is also unaffected.\n\nPatches:\nUpgrade to undici >= 8.5.0.\n\nWorkarounds:\nNo workaround is available. The fix must be applied through an upgrade.",null,[11,86],{"_key":12,"id":12,"name":13,"description":14,"type":15,"status":16,"abstraction":17,"likelihood_of_exploit":18,"capec":19},"CWE-400","Uncontrolled Resource Consumption","The product does not properly control the allocation and maintenance of a limited resource.","weakness","Draft","Class","High",[20,24,82],{"id":21,"name":22,"techniques":23},"CAPEC-147","XML Ping of the Death",[],{"id":25,"name":26,"techniques":27},"CAPEC-227","Sustained Client Engagement",[28],{"id":29,"name":30,"tactics":31,"countermeasures":35},"T1499","Endpoint Denial of Service",[32],{"id":33,"name":34},"TA0105","Impact",[36,41,45,49,53,57,61,65,69,73,78],{"id":37,"name":38,"tactic":39},"D3-UGLPA","User Geolocation Logon Pattern Analysis",{"name":40},"Detect",{"id":42,"name":43,"tactic":44},"D3-PMAD","Protocol Metadata Anomaly Detection",{"name":40},{"id":46,"name":47,"tactic":48},"D3-CSPP","Client-server Payload Profiling",{"name":40},{"id":50,"name":51,"tactic":52},"D3-PHDURA","Per Host Download-Upload Ratio Analysis",{"name":40},{"id":54,"name":55,"tactic":56},"D3-NTSA","Network Traffic Signature Analysis",{"name":40},{"id":58,"name":59,"tactic":60},"D3-APCA","Application Protocol Command Analysis",{"name":40},{"id":62,"name":63,"tactic":64},"D3-NTCD","Network Traffic Community Deviation",{"name":40},{"id":66,"name":67,"tactic":68},"D3-RTSD","Remote Terminal Session Detection",{"name":40},{"id":70,"name":71,"tactic":72},"D3-ISVA","Inbound Session Volume Analysis",{"name":40},{"id":74,"name":75,"tactic":76},"D3-NTF","Network Traffic Filtering",{"name":77},"Isolate",{"id":79,"name":80,"tactic":81},"D3-ITF","Inbound Traffic Filtering",{"name":77},{"id":83,"name":84,"techniques":85},"CAPEC-492","Regular Expression Exponential Blowup",[],{"_key":87,"id":87,"name":88,"description":89,"type":15,"status":90,"abstraction":91,"likelihood_of_exploit":18,"capec":92},"CWE-770","Allocation of Resources Without Limits or Throttling","The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.","Incomplete","Base",[93,151,161,163,167,171,175,179,211,273,277,281,311,341,373,377,381,385,389,393],{"id":94,"name":95,"techniques":96},"CAPEC-125","Flooding",[97,125],{"id":98,"name":99,"tactics":100,"countermeasures":102},"T1498.001","Direct Network Flood",[101],{"id":33,"name":34},[103,105,107,109,111,113,115,117,119,121,123],{"id":37,"name":38,"tactic":104},{"name":40},{"id":42,"name":43,"tactic":106},{"name":40},{"id":46,"name":47,"tactic":108},{"name":40},{"id":50,"name":51,"tactic":110},{"name":40},{"id":54,"name":55,"tactic":112},{"name":40},{"id":58,"name":59,"tactic":114},{"name":40},{"id":62,"name":63,"tactic":116},{"name":40},{"id":66,"name":67,"tactic":118},{"name":40},{"id":70,"name":71,"tactic":120},{"name":40},{"id":74,"name":75,"tactic":122},{"name":77},{"id":79,"name":80,"tactic":124},{"name":77},{"id":29,"name":30,"tactics":126,"countermeasures":128},[127],{"id":33,"name":34},[129,131,133,135,137,139,141,143,145,147,149],{"id":37,"name":38,"tactic":130},{"name":40},{"id":42,"name":43,"tactic":132},{"name":40},{"id":46,"name":47,"tactic":134},{"name":40},{"id":50,"name":51,"tactic":136},{"name":40},{"id":54,"name":55,"tactic":138},{"name":40},{"id":58,"name":59,"tactic":140},{"name":40},{"id":62,"name":63,"tactic":142},{"name":40},{"id":66,"name":67,"tactic":144},{"name":40},{"id":70,"name":71,"tactic":146},{"name":40},{"id":74,"name":75,"tactic":148},{"name":77},{"id":79,"name":80,"tactic":150},{"name":77},{"id":152,"name":153,"techniques":154},"CAPEC-130","Excessive Allocation",[155],{"id":156,"name":157,"tactics":158,"countermeasures":160},"T1499.003","Application Exhaustion Flood",[159],{"id":33,"name":34},[],{"id":21,"name":22,"techniques":162},[],{"id":164,"name":165,"techniques":166},"CAPEC-197","Exponential Data Expansion",[],{"id":168,"name":169,"techniques":170},"CAPEC-229","Serialized Data Parameter Blowup",[],{"id":172,"name":173,"techniques":174},"CAPEC-230","Serialized Data with Nested Payloads",[],{"id":176,"name":177,"techniques":178},"CAPEC-231","Oversized Serialized Data Payloads",[],{"id":180,"name":181,"techniques":182},"CAPEC-469","HTTP DoS",[183],{"id":184,"name":185,"tactics":186,"countermeasures":188},"T1499.002","Service Exhaustion Flood",[187],{"id":33,"name":34},[189,191,193,195,197,199,201,203,205,207,209],{"id":37,"name":38,"tactic":190},{"name":40},{"id":42,"name":43,"tactic":192},{"name":40},{"id":46,"name":47,"tactic":194},{"name":40},{"id":50,"name":51,"tactic":196},{"name":40},{"id":54,"name":55,"tactic":198},{"name":40},{"id":58,"name":59,"tactic":200},{"name":40},{"id":62,"name":63,"tactic":202},{"name":40},{"id":66,"name":67,"tactic":204},{"name":40},{"id":70,"name":71,"tactic":206},{"name":40},{"id":74,"name":75,"tactic":208},{"name":77},{"id":79,"name":80,"tactic":210},{"name":77},{"id":212,"name":213,"techniques":214},"CAPEC-482","TCP Flood",[215,241,247],{"id":98,"name":99,"tactics":216,"countermeasures":218},[217],{"id":33,"name":34},[219,221,223,225,227,229,231,233,235,237,239],{"id":37,"name":38,"tactic":220},{"name":40},{"id":42,"name":43,"tactic":222},{"name":40},{"id":46,"name":47,"tactic":224},{"name":40},{"id":50,"name":51,"tactic":226},{"name":40},{"id":54,"name":55,"tactic":228},{"name":40},{"id":58,"name":59,"tactic":230},{"name":40},{"id":62,"name":63,"tactic":232},{"name":40},{"id":66,"name":67,"tactic":234},{"name":40},{"id":70,"name":71,"tactic":236},{"name":40},{"id":74,"name":75,"tactic":238},{"name":77},{"id":79,"name":80,"tactic":240},{"name":77},{"id":242,"name":243,"tactics":244,"countermeasures":246},"T1499.001","OS Exhaustion Flood",[245],{"id":33,"name":34},[],{"id":184,"name":185,"tactics":248,"countermeasures":250},[249],{"id":33,"name":34},[251,253,255,257,259,261,263,265,267,269,271],{"id":37,"name":38,"tactic":252},{"name":40},{"id":42,"name":43,"tactic":254},{"name":40},{"id":46,"name":47,"tactic":256},{"name":40},{"id":50,"name":51,"tactic":258},{"name":40},{"id":54,"name":55,"tactic":260},{"name":40},{"id":58,"name":59,"tactic":262},{"name":40},{"id":62,"name":63,"tactic":264},{"name":40},{"id":66,"name":67,"tactic":266},{"name":40},{"id":70,"name":71,"tactic":268},{"name":40},{"id":74,"name":75,"tactic":270},{"name":77},{"id":79,"name":80,"tactic":272},{"name":77},{"id":274,"name":275,"techniques":276},"CAPEC-486","UDP Flood",[],{"id":278,"name":279,"techniques":280},"CAPEC-487","ICMP Flood",[],{"id":282,"name":283,"techniques":284},"CAPEC-488","HTTP Flood",[285],{"id":184,"name":185,"tactics":286,"countermeasures":288},[287],{"id":33,"name":34},[289,291,293,295,297,299,301,303,305,307,309],{"id":37,"name":38,"tactic":290},{"name":40},{"id":42,"name":43,"tactic":292},{"name":40},{"id":46,"name":47,"tactic":294},{"name":40},{"id":50,"name":51,"tactic":296},{"name":40},{"id":54,"name":55,"tactic":298},{"name":40},{"id":58,"name":59,"tactic":300},{"name":40},{"id":62,"name":63,"tactic":302},{"name":40},{"id":66,"name":67,"tactic":304},{"name":40},{"id":70,"name":71,"tactic":306},{"name":40},{"id":74,"name":75,"tactic":308},{"name":77},{"id":79,"name":80,"tactic":310},{"name":77},{"id":312,"name":313,"techniques":314},"CAPEC-489","SSL Flood",[315],{"id":184,"name":185,"tactics":316,"countermeasures":318},[317],{"id":33,"name":34},[319,321,323,325,327,329,331,333,335,337,339],{"id":37,"name":38,"tactic":320},{"name":40},{"id":42,"name":43,"tactic":322},{"name":40},{"id":46,"name":47,"tactic":324},{"name":40},{"id":50,"name":51,"tactic":326},{"name":40},{"id":54,"name":55,"tactic":328},{"name":40},{"id":58,"name":59,"tactic":330},{"name":40},{"id":62,"name":63,"tactic":332},{"name":40},{"id":66,"name":67,"tactic":334},{"name":40},{"id":70,"name":71,"tactic":336},{"name":40},{"id":74,"name":75,"tactic":338},{"name":77},{"id":79,"name":80,"tactic":340},{"name":77},{"id":342,"name":343,"techniques":344},"CAPEC-490","Amplification",[345],{"id":346,"name":347,"tactics":348,"countermeasures":350},"T1498.002","Reflection Amplification",[349],{"id":33,"name":34},[351,353,355,357,359,361,363,365,367,369,371],{"id":37,"name":38,"tactic":352},{"name":40},{"id":42,"name":43,"tactic":354},{"name":40},{"id":46,"name":47,"tactic":356},{"name":40},{"id":50,"name":51,"tactic":358},{"name":40},{"id":54,"name":55,"tactic":360},{"name":40},{"id":58,"name":59,"tactic":362},{"name":40},{"id":62,"name":63,"tactic":364},{"name":40},{"id":66,"name":67,"tactic":366},{"name":40},{"id":70,"name":71,"tactic":368},{"name":40},{"id":74,"name":75,"tactic":370},{"name":77},{"id":79,"name":80,"tactic":372},{"name":77},{"id":374,"name":375,"techniques":376},"CAPEC-491","Quadratic Data Expansion",[],{"id":378,"name":379,"techniques":380},"CAPEC-493","SOAP Array Blowup",[],{"id":382,"name":383,"techniques":384},"CAPEC-494","TCP Fragmentation",[],{"id":386,"name":387,"techniques":388},"CAPEC-495","UDP Fragmentation",[],{"id":390,"name":391,"techniques":392},"CAPEC-496","ICMP Fragmentation",[],{"id":394,"name":395,"techniques":396},"CAPEC-528","XML Flood",[397,423],{"id":184,"name":185,"tactics":398,"countermeasures":400},[399],{"id":33,"name":34},[401,403,405,407,409,411,413,415,417,419,421],{"id":37,"name":38,"tactic":402},{"name":40},{"id":42,"name":43,"tactic":404},{"name":40},{"id":46,"name":47,"tactic":406},{"name":40},{"id":50,"name":51,"tactic":408},{"name":40},{"id":54,"name":55,"tactic":410},{"name":40},{"id":58,"name":59,"tactic":412},{"name":40},{"id":62,"name":63,"tactic":414},{"name":40},{"id":66,"name":67,"tactic":416},{"name":40},{"id":70,"name":71,"tactic":418},{"name":40},{"id":74,"name":75,"tactic":420},{"name":77},{"id":79,"name":80,"tactic":422},{"name":77},{"id":98,"name":99,"tactics":424,"countermeasures":426},[425],{"id":33,"name":34},[427,429,431,433,435,437,439,441,443,445,447],{"id":37,"name":38,"tactic":428},{"name":40},{"id":42,"name":43,"tactic":430},{"name":40},{"id":46,"name":47,"tactic":432},{"name":40},{"id":50,"name":51,"tactic":434},{"name":40},{"id":54,"name":55,"tactic":436},{"name":40},{"id":58,"name":59,"tactic":438},{"name":40},{"id":62,"name":63,"tactic":440},{"name":40},{"id":66,"name":67,"tactic":442},{"name":40},{"id":70,"name":71,"tactic":444},{"name":40},{"id":74,"name":75,"tactic":446},{"name":77},{"id":79,"name":80,"tactic":448},{"name":77},[],[451],"GHSA-38rv-x7px-6hhq",[],[454,456,458,460,462],{"_key":455},"UBUNTU-CVE-2026-9675",{"_key":457},"RHSA-2026:22380",{"_key":459},"RHSA-2026:22934",{"_key":461},"RHSA-2026:25561",{"_key":463},"RHSA-2026:7378",[],[],"2026-06-17T16:20:32.548Z","2026-06-17T17:29:42.926Z","PUBLISHED",{"cisa_kev":470,"cisa_ransomware":470,"cisa_vendor":9,"epss_severity":471,"epss_score":472,"severity":473,"severity_score":474,"severity_version":475,"severity_source":476,"severity_vector":477,"severity_status":468},false,"low",0.00426,"high",7.5,"v3.1","cve.org","CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",[479,485,489,494],{"url":480,"sources":481,"tags":483},"https://github.com/nodejs/undici/security/advisories/GHSA-38rv-x7px-6hhq",[476,482],"osv_npm",[484],"WEB",{"url":486,"sources":487,"tags":488},"https://cna.openjsf.org/security-advisories.html",[476,482],[484],{"url":490,"sources":491,"tags":492},"https://nvd.nist.gov/vuln/detail/CVE-2026-9675",[482],[493],"Advisory",{"url":495,"sources":496,"tags":497},"https://github.com/nodejs/undici",[482],[498],"PACKAGE",[],{"date":501,"score":472,"percentile":502},"2026-07-05",0.34304,[504,508,511,514,517,520,523,526,529,532,535,538,541,544,547,550,553,556],{"date":505,"score":506,"percentile":507},"2026-06-18",0.00284,0.19973,{"date":509,"score":506,"percentile":510},"2026-06-19",0.19967,{"date":512,"score":506,"percentile":513},"2026-06-20",0.19952,{"date":515,"score":506,"percentile":516},"2026-06-21",0.19944,{"date":518,"score":506,"percentile":519},"2026-06-22",0.19913,{"date":521,"score":472,"percentile":522},"2026-06-23",0.33978,{"date":524,"score":472,"percentile":525},"2026-06-24",0.34015,{"date":527,"score":472,"percentile":528},"2026-06-25",0.34096,{"date":530,"score":472,"percentile":531},"2026-06-26",0.34137,{"date":533,"score":472,"percentile":534},"2026-06-27",0.34177,{"date":536,"score":472,"percentile":537},"2026-06-28",0.34151,{"date":539,"score":472,"percentile":540},"2026-06-29",0.34153,{"date":542,"score":472,"percentile":543},"2026-06-30",0.34129,{"date":545,"score":472,"percentile":546},"2026-07-01",0.34232,{"date":548,"score":472,"percentile":549},"2026-07-02",0.3426,{"date":551,"score":472,"percentile":552},"2026-07-03",0.3428,{"date":554,"score":472,"percentile":555},"2026-07-04",0.3429,{"date":501,"score":472,"percentile":502},[558,563],{"source":476,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":559,"cvss_v4_0":9},{"baseScore":474,"baseSeverity":560,"vectorString":477,"impactScore":561,"exploitabilityScore":562},"HIGH",6,10,{"source":482,"cvss_v2_0":9,"cvss_v3_0":9,"cvss_v3_1":564,"cvss_v4_0":9},{"baseScore":474,"baseSeverity":9,"vectorString":477,"impactScore":561,"exploitabilityScore":562},[566,579],{"ecosystem":567,"name":568,"vendor":567,"product":568,"cpe_part":9,"purl_type":569,"purl_namespace":9,"purl_name":568,"source":9,"versions":570},"Npm","undici","npm",[571],{"version":572,"is_range":573,"range_type":574,"version_start":575,"version_start_type":576,"version_end":577,"version_end_type":578,"fixed_in":9},"gte8_0_0_lt8_5_0",true,"semver","8.0.0","including","8.5.0","excluding",{"ecosystem":9,"name":568,"vendor":568,"product":568,"cpe_part":580,"purl_type":9,"purl_namespace":9,"purl_name":9,"source":9,"versions":581},"a",[582],{"version":583,"is_range":573,"range_type":476,"version_start":575,"version_start_type":576,"version_end":577,"version_end_type":578,"fixed_in":9},">= 8.0.0, \u003C 8.5.0"]