Package compatibility

Undici 5.0

What Node.js versions does this Undici version support?

Compatibility is derived from the declared Node.js version requirement (npm engines.node). CompatHub does not independently test every combination.

Declared Node.js requirement

engines.node
>=12.18
Tip version
5.21.2
Source
npm Registry (engines.node)

Node.js compatibility matrix

Evaluated against CompatHub Node.js VersionLines. Compatibility and lifecycle status are separate signals.

Other Undici lines

Security

Advisories affecting Undici 5.0 (OSV.dev evidence). Known exploited status, due dates, and ransomware use from CISA KEV when matched.

Known vulnerabilities
15
Known exploited
0
Highest CVSS
  • CVE-2026-15157GHSA-m8rv-5g2x-5cg5

    undici vulnerable to CRLF Injection via blob-like body 'type' property

    Affected:
    <6.28.0
    Fixed in:
    6.28.0
    Source:
    OSV source · Advisory
  • CVE-2026-16729GHSA-v3r7-h72x-cjcm

    undici vulnerable to cookie attribute injection via unsanitized domain and unparsed setCookie fields

    Affected:
    <6.28.0
    Fixed in:
    6.28.0
    Source:
    OSV source · Advisory
  • CVE-2026-16728GHSA-8xcm-r25x-g524

    undici vulnerable to downstream response desynchronization via retry interceptor

    Affected:
    <6.28.0
    Fixed in:
    6.28.0
    Source:
    OSV source · Advisory
  • CVE-2026-11525GHSA-g8m3-5g58-fq7m

    undici vulnerable to Set-Cookie SameSite attribute downgrade via permissive substring matching

    Affected:
    <6.27.0
    Fixed in:
    6.27.0
    Source:
    OSV source · Advisory
  • CVE-2026-12151GHSA-vxpw-j846-p89q

    undici WebSocket client vulnerable to denial of service via fragment count bypass

    Affected:
    <6.27.0
    Fixed in:
    6.27.0
    Source:
    OSV source · Advisory
  • CVE-2026-9679GHSA-p88m-4jfj-68fv

    undici vulnerable to HTTP header injection via Set-Cookie percent-decoding

    Affected:
    <6.27.0
    Fixed in:
    6.27.0
    Source:
    OSV source · Advisory
  • CVE-2026-6733GHSA-35p6-xmwp-9g52

    undici vulnerable to HTTP response queue poisoning via keep-alive socket reuse

    Affected:
    <6.27.0
    Fixed in:
    6.27.0
    Source:
    OSV source · Advisory
  • CVE-2026-1526GHSA-vrm6-8vpv-qv8q

    Undici has Unbounded Memory Consumption in WebSocket permessage-deflate Decompression

    Affected:
    <6.24.0
    Fixed in:
    6.24.0
    Source:
    OSV source · Advisory
  • CVE-2026-2229GHSA-v9p9-hfj2-hcw8

    Undici has Unhandled Exception in WebSocket Client Due to Invalid server_max_window_bits Validation

    Affected:
    <6.24.0
    Fixed in:
    6.24.0
    Source:
    OSV source · Advisory
  • CVE-2026-1527GHSA-4992-7rv2-5pvq

    Undici has CRLF Injection in undici via `upgrade` option

    Affected:
    <6.24.0
    Fixed in:
    6.24.0
    Source:
    OSV source · Advisory
  • CVE-2026-1525GHSA-2mjp-6q6p-2qxm

    Undici has an HTTP Request/Response Smuggling issue

    Affected:
    <6.24.0
    Fixed in:
    6.24.0
    Source:
    OSV source · Advisory
  • CVE-2026-22036GHSA-g9mf-h72j-4rw9

    Undici has an unbounded decompression chain in HTTP responses on Node.js Fetch API via Content-Encoding leads to resource exhaustion

    Affected:
    <6.23.0
    Fixed in:
    6.23.0
    Source:
    OSV source · Advisory
  • CVE-2025-47279GHSA-cxrh-j4jr-qwg3

    undici Denial of Service attack via bad certificate data

    Affected:
    <5.29.0
    Fixed in:
    5.29.0
    Source:
    OSV source · Advisory
  • CVE-2024-30261GHSA-9qxr-qj54-h672

    Undici's fetch with integrity option is too lax when algorithm is specified but hash value is in incorrect

    Affected:
    <5.28.4
    Fixed in:
    5.28.4
    Source:
    OSV source · Advisory
  • CVE-2024-30260GHSA-m4v8-wqvr-p9f7

    Undici's Proxy-Authorization header not cleared on cross-origin redirect for dispatch, request, stream, pipeline

    Affected:
    <5.28.4
    Fixed in:
    5.28.4
    Source:
    OSV source · Advisory