Защитная инструкция по Socket.IO и ghsa-2m8v-j782-fhvr: применимость, обратимый стендовый опыт, stop-rule и минимальный пакет для поддержки.
Граница применимости Socket.IO
Эта карточка отвечает только за «завершение binary frame с zero attachments». Боль, которую она отделяет от соседних тем: frame, объявляющий нуль attachments, может оставить незавершённое binary state и занимать память. Reviewed record ghsa-2m8v-j782-fhvr опубликован 2026-08-03 и обновлён 2026-08-03. Пакетная граница: npm:socket.io-parser >= 4.0.0, < 4.2.7 → fixed 4.2.7; npm:socket.io-parser >= 3.4.0, < 3.4.5 → fixed 3.4.5; npm:socket.io-parser < 3.3.6 → fixed 3.3.6. Снимите версию реально запущенного artifact, digest, provenance сборки и достижимость этой функции. Lockfile без runtime digest оставляет статус unknown; severity не доказывает атаку или ущерб.
Что подтверждено для ghsa-2m8v-j782-fhvr
Прямая Advisory Database связывает ghsa-2m8v-j782-fhvr, CVE-2026-69185, Socket.IO, механизм «frame, объявляющий нуль attachments, может оставить незавершённое binary state и занимать память» и диапазон «npm:socket.io-parser >= 4.0.0, < 4.2.7 → fixed 4.2.7; npm:socket.io-parser >= 3.4.0, < 3.4.5 → fixed 3.4.5; npm:socket.io-parser < 3.3.6 → fixed 3.3.6». Upstream-страница подтверждает происхождение проекта, но не состояние вашей установки. Локально запишите source URL, checked_at, version, enabled path, trust boundary, expected, observed и decision. Новость, forum thread и search snippet остаются лидами: ими нельзя подменять факт, причину или популярность.
Обратимый опыт: завершение binary frame с zero attachments
Безопасный стендовый сценарий: на loopback Socket.IO server с одним connection и memory cap передать один library-generated zero-attachment frame; ожидать немедленное завершение/отказ и cleanup state. До запуска зафиксируйте baseline обычного входа, лимит времени/памяти/объектов и команду cleanup. После первого граничного исхода остановитесь, повторите normal control и удалите fixture. Запрещены production-документы, credentials, внешние адреса, активный HTML, команды и аварийная нагрузка. Если без них ответ не получен, карточка остаётся blocked, а не «успешной».
Матрица исходов для Socket.IO
Полезный артефакт этой, а не соседней карточки: пять bounded counters: connections, pending packets, attachments, heap delta и cleanup deadline; никакого flood-test. Ветвь not-applicable требует доказанной версии вне «npm:socket.io-parser >= 4.0.0, < 4.2.7 → fixed 4.2.7; npm:socket.io-parser >= 3.4.0, < 3.4.5 → fixed 3.4.5; npm:socket.io-parser < 3.3.6 → fixed 3.3.6» или недостижимой функции. Ветвь update требует артефакта из primary source и повтора того же опыта. Ветвь contain допускает лишь узкое обратимое ограничение. При unknown provenance нужна escalation. Не меняйте одновременно runtime, proxy, OS и policy: иначе причинность не доказывается.
Stop-rule и пакет поддержки ghsa-2m8v-j782-fhvr
Немедленно остановите опыт при выходе за заданный budget, crash вне дочернего процесса, записи за temp root, неожиданном сетевом запросе или невозможности cleanup. Минимальный пакет для support: Socket.IO, ghsa-2m8v-j782-fhvr, version/digest, абстрактная topology, hash fixture, пять bounded counters: connections, pending packets, attachments, heap delta и cleanup deadline; никакого flood-test, normal-control outcome, rollback status и decision code. Исключите IP, tokens, cookies, private keys, полный config, реальные имена и пользовательские данные. Отдельно отметьте, что advisory не доказывает эксплуатацию, ущерб или затронутость конкретной системы.
Паспорт evidence CVE-2026-69185
Идентификаторы: ghsa-2m8v-j782-fhvr и CVE-2026-69185; severity Reviewed record — high; классификация — CWE-20: Improper Input Validation, CWE-754: Improper Check for Unusual or Exceptional Conditions. Пакеты: npm:socket.io-parser >= 4.0.0, < 4.2.7 → fixed 4.2.7; npm:socket.io-parser >= 3.4.0, < 3.4.5 → fixed 3.4.5; npm:socket.io-parser < 3.3.6 → fixed 3.3.6. Primary provenance: https://github.com/socketio/socket.io; глобальная карточка: https://github.com/advisories/GHSA-2m8v-j782-fhvr. Эти поля копируются в тикет без расширительного толкования. CVE и CWE помогают маршрутизации, но не заменяют runtime inventory и локальную проверку «завершение binary frame с zero attachments». Несовпадение product, package, function или digest запрещает автоматически переносить вывод этой страницы.
Материал подготовлен редакцией VOne с помощью ИИ, затем вручную проверен по двум прямым HTTPS-источникам; факты, диапазоны версий, безопасный опыт и отсутствие рекламных обещаний сверены человеком.
Источники и проверка
- GitHub Reviewed Advisory ghsa-2m8v-j782-fhvr проверено 2026-08-30
- Upstream-репозиторий Socket.IO проверено 2026-08-30
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.