{"id":"CVE-2016-2086","details":"Node.js 0.10.x before 0.10.42, 0.12.x before 0.12.10, 4.x before 4.3.0, and 5.x before 5.6.0 allow remote attackers to conduct HTTP request smuggling attacks via a crafted Content-Length HTTP header.","modified":"2026-07-08T05:49:08.059020053Z","published":"2016-04-07T21:59:01.900Z","related":["SUSE-SU-2019:14246-1"],"database_specific":{"unresolved_ranges":[{"vendor_product":"fedoraproject:fedora","cpes":["cpe:2.3:o:fedoraproject:fedora:22:*:*:*:*:*:*:*","cpe:2.3:o:fedoraproject:fedora:23:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"22"},{"last_affected":"22"},{"introduced":"23"},{"last_affected":"23"}],"source":"CPE_STRING"}]},"references":[{"type":"WEB","url":"http://lists.fedoraproject.org/pipermail/package-announce/2016-February/177184.html"},{"type":"WEB","url":"http://lists.fedoraproject.org/pipermail/package-announce/2016-February/177673.html"},{"type":"WEB","url":"http://www.securityfocus.com/bid/83282"},{"type":"ADVISORY","url":"https://security.gentoo.org/glsa/201612-43"},{"type":"FIX","url":"https://nodejs.org/en/blog/vulnerability/february-2016-security-releases/"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/nodejs/node","events":[{"introduced":"163ca274230fce536afe76c64676c332693ad7c1"},{"last_affected":"dd882563e56652f76e25994d046ab49b1bc5f836"}],"database_specific":{"cpe":["cpe:2.3:a:nodejs:node.js:0.10.0:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.1:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.2:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.3:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.4:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.5:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.6:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.7:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.8:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.9:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.10:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.11:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.12:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.13:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.14:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.15:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.16:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.16-isaacs-manual:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.17:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.18:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.19:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.20:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.21:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.22:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.23:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.24:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.25:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.26:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.27:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.28:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.29:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.30:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.31:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.32:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.33:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.34:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.35:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.36:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.37:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.38:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.39:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.40:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.10.41:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.12.0:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.12.1:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.12.2:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.12.3:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.12.4:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.12.5:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.12.6:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.12.7:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.12.8:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:0.12.9:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.0.0:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.1.0:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.1.1:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.1.2:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.2.0:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.2.1:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.2.2:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.2.3:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.2.4:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.2.5:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:4.2.6:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:5.0.0:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:5.1.0:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:5.1.1:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:5.2.0:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:5.3.0:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:5.4.0:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:5.4.1:*:*:*:*:*:*:*","cpe:2.3:a:nodejs:node.js:5.5.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"0.10.0"},{"last_affected":"0.10.0"},{"introduced":"0.10.1"},{"last_affected":"0.10.1"},{"introduced":"0.10.2"},{"last_affected":"0.10.2"},{"introduced":"0.10.3"},{"last_affected":"0.10.3"},{"introduced":"0.10.4"},{"last_affected":"0.10.4"},{"introduced":"0.10.5"},{"last_affected":"0.10.5"},{"introduced":"0.10.6"},{"last_affected":"0.10.6"},{"introduced":"0.10.7"},{"last_affected":"0.10.7"},{"introduced":"0.10.8"},{"last_affected":"0.10.8"},{"introduced":"0.10.9"},{"last_affected":"0.10.9"},{"introduced":"0.10.10"},{"last_affected":"0.10.10"},{"introduced":"0.10.11"},{"last_affected":"0.10.11"},{"introduced":"0.10.12"},{"last_affected":"0.10.12"},{"introduced":"0.10.13"},{"last_affected":"0.10.13"},{"introduced":"0.10.14"},{"last_affected":"0.10.14"},{"introduced":"0.10.15"},{"last_affected":"0.10.15"},{"introduced":"0.10.16"},{"last_affected":"0.10.16"},{"introduced":"0.10.16-isaacs-manual"},{"last_affected":"0.10.16-isaacs-manual"},{"introduced":"0.10.17"},{"last_affected":"0.10.17"},{"introduced":"0.10.18"},{"last_affected":"0.10.18"},{"introduced":"0.10.19"},{"last_affected":"0.10.19"},{"introduced":"0.10.20"},{"last_affected":"0.10.20"},{"introduced":"0.10.21"},{"last_affected":"0.10.21"},{"introduced":"0.10.22"},{"last_affected":"0.10.22"},{"introduced":"0.10.23"},{"last_affected":"0.10.23"},{"introduced":"0.10.24"},{"last_affected":"0.10.24"},{"introduced":"0.10.25"},{"last_affected":"0.10.25"},{"introduced":"0.10.26"},{"last_affected":"0.10.26"},{"introduced":"0.10.27"},{"last_affected":"0.10.27"},{"introduced":"0.10.28"},{"last_affected":"0.10.28"},{"introduced":"0.10.29"},{"last_affected":"0.10.29"},{"introduced":"0.10.30"},{"last_affected":"0.10.30"},{"introduced":"0.10.31"},{"last_affected":"0.10.31"},{"introduced":"0.10.32"},{"last_affected":"0.10.32"},{"introduced":"0.10.33"},{"last_affected":"0.10.33"},{"introduced":"0.10.34"},{"last_affected":"0.10.34"},{"introduced":"0.10.35"},{"last_affected":"0.10.35"},{"introduced":"0.10.36"},{"last_affected":"0.10.36"},{"introduced":"0.10.37"},{"last_affected":"0.10.37"},{"introduced":"0.10.38"},{"last_affected":"0.10.38"},{"introduced":"0.10.39"},{"last_affected":"0.10.39"},{"introduced":"0.10.40"},{"last_affected":"0.10.40"},{"introduced":"0.10.41"},{"last_affected":"0.10.41"},{"introduced":"0.12.0"},{"last_affected":"0.12.0"},{"introduced":"0.12.1"},{"last_affected":"0.12.1"},{"introduced":"0.12.2"},{"last_affected":"0.12.2"},{"introduced":"0.12.3"},{"last_affected":"0.12.3"},{"introduced":"0.12.4"},{"last_affected":"0.12.4"},{"introduced":"0.12.5"},{"last_affected":"0.12.5"},{"introduced":"0.12.6"},{"last_affected":"0.12.6"},{"introduced":"0.12.7"},{"last_affected":"0.12.7"},{"introduced":"0.12.8"},{"last_affected":"0.12.8"},{"introduced":"0.12.9"},{"last_affected":"0.12.9"},{"introduced":"4.0.0"},{"last_affected":"4.0.0"},{"introduced":"4.1.0"},{"last_affected":"4.1.0"},{"introduced":"4.1.1"},{"last_affected":"4.1.1"},{"introduced":"4.1.2"},{"last_affected":"4.1.2"},{"introduced":"4.2.0"},{"last_affected":"4.2.0"},{"introduced":"4.2.1"},{"last_affected":"4.2.1"},{"introduced":"4.2.2"},{"last_affected":"4.2.2"},{"introduced":"4.2.3"},{"last_affected":"4.2.3"},{"introduced":"4.2.4"},{"last_affected":"4.2.4"},{"introduced":"4.2.5"},{"last_affected":"4.2.5"},{"introduced":"4.2.6"},{"last_affected":"4.2.6"},{"introduced":"5.0.0"},{"last_affected":"5.0.0"},{"introduced":"5.1.0"},{"last_affected":"5.1.0"},{"introduced":"5.1.1"},{"last_affected":"5.1.1"},{"introduced":"5.2.0"},{"last_affected":"5.2.0"},{"introduced":"5.3.0"},{"last_affected":"5.3.0"},{"introduced":"5.4.0"},{"last_affected":"5.4.0"},{"introduced":"5.4.1"},{"last_affected":"5.4.1"},{"introduced":"5.5.0"},{"last_affected":"5.5.0"}],"source":"CPE_STRING"}}],"versions":["0.10.0","0.10.1","0.10.10","0.10.11","0.10.12","0.10.13","0.10.14","0.10.15","0.10.16","0.10.17","0.10.18","0.10.19","0.10.2","0.10.20","0.10.21","0.10.22","0.10.23","0.10.24","0.10.25","0.10.26","0.10.27","0.10.28","0.10.29","0.10.3","0.10.30","0.10.31","0.10.32","0.10.33","0.10.34","0.10.35","0.10.36","0.10.37","0.10.38","0.10.39","0.10.4","0.10.40","0.10.41","0.10.5","0.10.6","0.10.7","0.10.8","0.10.9","0.12.0","0.12.1","0.12.2","0.12.3","0.12.4","0.12.5","0.12.6","0.12.7","0.12.8","0.12.9","4.0.0","4.1.0","4.1.1","4.1.2","4.2.0","4.2.1","4.2.2","4.2.3","4.2.4","4.2.5","4.2.6","5.0.0","5.1.0","5.1.1","5.2.0","5.3.0","5.4.0","5.4.1","5.5.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2016-2086.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N"}]}