CVE-2026-68904

Source
https://cve.org/CVERecord?id=CVE-2026-68904
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-68904.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-68904
Aliases
Published
2026-09-16T16:18:28Z
Modified
2026-09-18T03:48:29Z
Severity
  • 7.0 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:H CVSS Calculator
Summary
node-opcua: TCP Socket Leak (FIN-WAIT-2) via keepalive reconnection cycle - Resource Exhaustion
Details

node-opcua is an OPC UA implementation for TypeScript and Node.js. From 2.0.0 until 2.170.0, node-opcua clients using the default keepSessionAlive setting can enter a repeated reconnection cycle when an OPC UA server's clock skew causes BadInvalidTimestamp responses. ClientSessionKeepAliveManager._ping_server treated the server-originated ServiceFault as a network outage and forced a transport reconnect, while ClientTCP_transport._on_ACK_response used socket.end() after failed HEL/ACK negotiation and could leave the connection in FIN-WAIT-2 when the peer did not close. Repetition at the keepAliveInterval accumulates file descriptors and memory until the client process or container can be terminated by resource exhaustion. This issue is fixed in version 2.170.0.

Database specific
{
    "cna_assigner": "GitHub_M",
    "cwe_ids": [
        "CWE-400"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/68xxx/CVE-2026-68904.json"
}
References

Affected packages

Git / github.com/node-opcua/node-opcua

Affected ranges

Type
GIT
Repo
https://github.com/node-opcua/node-opcua
Events
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "2.0.0"
        },
        {
            "fixed": "2.170.0"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "REFERENCES"
    ]
}

Affected versions

v2.*
v2.0.0
v2.0.1
v2.1.0
v2.1.1
v2.1.2
v2.1.5
v2.1.6
v2.1.7
v2.1.8
v2.1.9
v2.10.0
v2.100.0
v2.101.0
v2.102.0
v2.103.0
v2.104.0
v2.105.0
v2.105.1
v2.106.0
v2.107.0
v2.108.0
v2.109.0
v2.11.0
v2.110.0
v2.111.0
v2.112.0
v2.113.0
v2.114.0
v2.115.0
v2.116.0
v2.117.0
v2.118.0
v2.119.0
v2.119.1
v2.119.2
v2.12.0
v2.120.0
v2.121.0
v2.122.0
v2.123.0
v2.124.0
v2.125.0
v2.126.0
v2.127.0
v2.127.1
v2.128.0
v2.129.0
v2.13.0
v2.130.0
v2.131.0
v2.132.0
v2.133.0
v2.134.0
v2.135.0
v2.136.0
v2.137.0
v2.138.0
v2.138.1
v2.139.0
v2.14.0
v2.140.0
v2.141.0
v2.142.0
v2.143.0
v2.144.0
v2.145.0
v2.146.0
v2.147.0
v2.148.0
v2.149.0
v2.15.0
v2.150.0
v2.151.0
v2.152.0
v2.153.0
v2.154.0
v2.155.0
v2.156.0
v2.157.0
v2.158.0
v2.159.0
v2.16.0
v2.160.0
v2.161.0
v2.162.0
v2.163.0
v2.163.1
v2.164.0
v2.164.1
v2.164.2
v2.165.0
v2.165.1
v2.165.2
v2.166.0
v2.166.1
v2.167.0
v2.168.0
v2.169.0
v2.17.0
v2.18.0
v2.19.0
v2.2.0
v2.20.0
v2.21.0
v2.22.0
v2.23.0
v2.24.0
v2.24.1
v2.25.0
v2.26.0
v2.27.0
v2.27.1
v2.28.0
v2.28.1
v2.28.2
v2.28.3
v2.29.0
v2.3.0
v2.3.1
v2.30.0
v2.31.0
v2.32.0
v2.33.0
v2.34.0
v2.35.0
v2.36.0
v2.36.1
v2.36.2
v2.36.3
v2.37.0
v2.4.0
v2.4.1
v2.4.2
v2.4.3
v2.4.4
v2.40.0
v2.41.0
v2.41.1
v2.42.0
v2.42.1
v2.42.2
v2.43.0
v2.44.0
v2.45.0
v2.46.0
v2.47.0
v2.49.0
v2.5.0-alpha.0
v2.5.0-alpha.1
v2.5.0-alpha.10
v2.5.0-alpha.11
v2.5.0-alpha.12
v2.5.0-alpha.13
v2.5.0-alpha.14
v2.5.0-alpha.15
v2.5.0-alpha.2
v2.5.0-alpha.3
v2.5.0-alpha.4
v2.5.0-alpha.5
v2.5.0-alpha.6
v2.5.0-alpha.7
v2.5.0-alpha.8
v2.5.0-alpha.9
v2.5.1
v2.5.10
v2.5.11
v2.5.12
v2.5.2
v2.5.3
v2.5.4
v2.5.5
v2.5.6
v2.5.7
v2.5.8
v2.5.9
v2.50.0
v2.51.0
v2.52.0
v2.55.0
v2.56.0
v2.56.1
v2.56.2
v2.56.3
v2.57.0
v2.58.0
v2.59.0
v2.59.1
v2.6.0-alpha.0
v2.6.0-alpha.1
v2.6.0-alpha.6
v2.6.0-alpha.7
v2.6.1
v2.6.2
v2.6.3
v2.6.4
v2.6.5
v2.6.6
v2.6.7
v2.60.0
v2.60.1
v2.60.2
v2.61.0
v2.62.0
v2.62.1
v2.62.2
v2.62.3
v2.62.4
v2.62.5
v2.62.6
v2.62.7
v2.63.0
v2.63.1
v2.63.2
v2.64.0
v2.64.1
v2.65.0
v2.65.1
v2.66.0
v2.66.1
v2.66.2
v2.66.3
v2.67.0
v2.68.0
v2.68.1
v2.69.0
v2.69.1
v2.7.0
v2.70.0
v2.70.1
v2.70.2
v2.70.3
v2.71.0
v2.72.0
v2.72.1
v2.72.2
v2.73.0
v2.73.1
v2.74.0
v2.75.0
v2.76.0
v2.76.1
v2.76.2
v2.77.0
v2.78.0
v2.79.0
v2.79.1
v2.8.0
v2.8.1
v2.80.0
v2.80.1
v2.81.0
v2.82.0
v2.83.0
v2.84.0
v2.85.0
v2.86.0
v2.86.1
v2.87.0
v2.88.0
v2.89.0
v2.9.0
v2.9.1
v2.90.0
v2.90.1
v2.91.0
v2.91.1
v2.92.0
v2.93.0
v2.94.0
v2.95.0
v2.96.0
v2.97.0
v2.98.0
v2.98.1
v2.98.2
v2.99.0
v2.99.1

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-68904.json"