CVE-2026-8161
multiparty anfällig für Denial of Service durch Prototype Pollution, was zu einer Uncaught Exception führt
- Veröffentlicht
- 12.05.2026
- Aktualisiert
- 12.05.2026
- CNA zuweisen
- openjs
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 40,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
[email protected] und niedrigere Versionen sind anfällig für Denial-of-Service durch eine unbehandelte Ausnahme. Durch das Senden einer multipart/form-data-Anfrage mit einem Feldnamen, der mit einer geerbten Object.prototype-Eigenschaft wie __proto__, constructor oder toString kollidiert, ruft der Parser .push() auf dem geerbten Prototypwert auf, anstatt auf einem Array, was einen TypeError auslöst, der sich als unbehandelte Ausnahme ausbreitet und den Prozess zum Absturz bringt. Auswirkung: Jeder Dienst, der Multipart-Uploads über multiparty akzeptiert, ist betroffen. Workarounds: Keine. Aktualisieren Sie auf [email protected] oder höher.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-8161, eine Denial-of-Service-Schwachstelle im Multiparty-Multipart-Parser, die Prototype Pollution demonstriert, was zu einer unbehandelten Ausnahme und einem Absturz führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.