CVE-2026-6734

EUVD-2026-37760
Impact:
When using Socks5ProxyAgent, undici reuses a single connection pool across different origins without verifying that the pool's origin matches the requested origin. All requests are dispatched through the pool connected to the first origin, regardless of the intended destination.

This causes cross-origin request routing: credentials and request data intended for origin B are sent to origin A, responses from the wrong origin are trusted, and HTTPS requests may be silently downgraded to HTTP.

Impacted users are applications that use Socks5ProxyAgent (directly or via setGlobalDispatcher) and make requests to more than one origin.

This was introduced in undici 7.23.0 via PR #4385 and affects all versions through 8.1.0.

Patches:
Upgrade to undici v7.26.0 or v8.2.0.

Workarounds:
Use a separate Socks5ProxyAgent instance per origin, or avoid using Socks5ProxyAgent with multiple origins.
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTPrimary
7.5 HIGH
NETWORK
HIGH
LOW
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Base Score
CVSS 3.x
EPSS Score
Percentile: 27%
Affected Products (NVD)
VendorProductVersion
nodejsundici
7.23.0 ≤
𝑥
< 7.28.0
nodejsundici
8.0.0 ≤
𝑥
< 8.2.0
𝑥
= Vulnerable software versions
Early Detection
Affected products identified ahead of NVD analysis through intelligence sources.
VendorProductVersionSource
Red HatCryostat 4 on RHEL 9
4.2.0-13 ≤
𝑥
< *
ADP
Red HatRed Hat Enterprise Linux 10
1:24.18.0-1.el10_2 ≤
𝑥
< *
ADP
Red HatRed Hat Enterprise Linux 8
8100020260630152626.6d880403 ≤
𝑥
< *
ADP
Red HatRed Hat Enterprise Linux 9
9080020260626074955.rhel9 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782840519 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839981 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839193 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782838753 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782841925 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782844225 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839658 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782838476 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839494 ≤
𝑥
< *
ADP
Red HatRed Hat Developer Hub 1.10
1783448184 ≤
𝑥
< *
ADP
Red HatRed Hat Developer Hub 1.9
1784210921 ≤
𝑥
< *
ADP
Red HatRed Hat Hardened Images
26.3.0-1.2.hum1 ≤
𝑥
< *
ADP
Red HatRed Hat Hardened Images
1.96.0-1.hum1 ≤
𝑥
< *
ADP
Red HatRed Hat Hardened Images
24.18.0-0.3.hum1 ≤
𝑥
< *
ADP
Red HatRed Hat Hardened Images
25.9.0-1.1.hum1 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Dev Spaces 3.29
1782498792 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Dev Spaces 3.29
1783007534 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Dev Spaces 3.29
1782989367 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Dev Spaces 3.29
1785245777 ≤
𝑥
< *
ADP
Debian logo
Debian Releases
Debian Product
Codename
node-undici
bookworm
5.15.0+dfsg1+~cs20.10.9.3-1+deb12u4
fixed
bookworm (security)
5.15.0+dfsg1+~cs20.10.9.3-1+deb12u3
fixed
forky
8.5.0+dfsg+~cs3.2.0-3
fixed
sid
8.9.0+dfsg+~cs3.2.0-1
fixed
trixie
no-dsa
Amazon Linux logo
Amazon Linux Releases
Amazon Package
Release
nodejs24
Amazon Linux 2023
1:24.18.0-1.amzn2023.0.1
fixed
nodejs24-debuginfo
Amazon Linux 2023
1:24.18.0-1.amzn2023.0.1
fixed
nodejs24-debugsource
Amazon Linux 2023
1:24.18.0-1.amzn2023.0.1
fixed
nodejs24-devel
Amazon Linux 2023
1:24.18.0-1.amzn2023.0.1
fixed
nodejs24-docs
Amazon Linux 2023
1:24.18.0-1.amzn2023.0.1
fixed
nodejs24-full-i18n
Amazon Linux 2023
1:24.18.0-1.amzn2023.0.1
fixed
nodejs24-libs
Amazon Linux 2023
1:24.18.0-1.amzn2023.0.1
fixed
nodejs24-libs-debuginfo
Amazon Linux 2023
1:24.18.0-1.amzn2023.0.1
fixed
nodejs24-npm
Amazon Linux 2023
1:11.16.0-1.24.18.0.1.amzn2023.0.1
fixed
v8-13.6-devel
Amazon Linux 2023
3:13.6.233.17-1.24.18.0.1.amzn2023.0.1
fixed