CVE-2026-8161
multiparty عرضة لرفض الخدمة عبر تلوث النموذج الأولي مما يؤدي إلى استثناء غير مُلتقط
- تم النشر
- 12/05/2026
- محدث
- 12/05/2026
- تخصيص CNA
- openjs
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
[email protected] والإصدارات الأقدم عرضة لهجوم حجب الخدمة (DoS) عبر استثناء غير مُلتقط. من خلال إرسال طلب multipart/form-data يحتوي على اسم حقل يتعارض مع خاصية موروثة من Object.prototype مثل __proto__ أو constructor أو toString، يستدعي المحلل اللغوي الدالة .push() على القيمة الموروثة من النموذج الأولي بدلاً من مصفوفة، مما يرمي خطأ TypeError ينتشر كاستثناء غير مُلتقط ويُعطّل العملية. التأثير: أي خدمة تقبل تحميلات multipart عبر multiparty تتأثر. الحلول البديلة: لا توجد. قم بالترقية إلى [email protected] أو إصدار أحدث.
المصادر
1إثبات مفهوم لاستغلال CVE-2026-8161، وهي ثغرة رفض خدمة في محلل multipart متعدد الأطراف، توضح تلوث النموذج الأولي المؤدي إلى استثناء غير مُلتقط وتعطل النظام.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.