CVE-2026-77078
multer anfällig für Denial of Service über manipulierte Multipart-Feldnamen
- Veröffentlicht
- 28.08.2026
- Aktualisiert
- 31.08.2026
- CNA zuweisen
- openjs
- Beweise beobachtet
- 21.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 21,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
multer ist eine Middleware zur Verarbeitung von multipart/form-data in Node.js. Eine kleine Multipart-Anfrage mit zwei speziell gestalteten Textfeldnamen kann einen nicht abgefangenen RangeError (Invalid array length) verursachen, der den Node.js-Prozess beendet. Das erste Feld verwendet einen sehr großen numerischen Array-Index, um ein sparse Array mit maximaler Länge zu allokieren, und ein zweites Feld überschreitet dann diese Länge, was innerhalb der append-field-Abhängigkeit eine Exception auslöst, die von multer nicht abgefangen wird. Alle Versionen vor 2.3.0 sind betroffen, und das Problem ist eine remote auslösbare Denial-of-Service-Schwachstelle. Das Problem ist in multer 2.3.0 behoben. Führen Sie ein Upgrade auf multer 2.3.0 durch, um das Problem zu beheben.
Quellen
1Beispiel-Repository, das zeigt, wie CVE-2026-77078 in multer ausgenutzt werden kann, mit Anweisungen zur Verwendung auf Englisch und Russisch.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.