CVE-2026-77078
multer vulnerable a Denegación de Servicio mediante nombres de campo multipart manipulados
- Publicado
- 28 ago 2026
- Actualizado
- 31 ago 2026
- Asignación de CNA
- openjs
- Evidencia observada
- 21 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBajo · próximos 30 días
- Percentil
- 21,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
multer es un middleware para manejar multipart/form-data en Node.js. Una pequeña solicitud multipart que contenga dos nombres de campo de texto especialmente diseñados puede provocar un RangeError no capturado (Invalid array length) que finaliza el proceso de Node.js. El primer campo utiliza un índice de array numérico muy grande para asignar un array disperso de longitud máxima, y un segundo campo luego supera esa longitud, lo que lanza una excepción dentro de la dependencia append-field y no es capturada por multer. Todas las versiones anteriores a la 2.3.0 están afectadas, y el problema es una denegación de servicio desencadenable de forma remota. El problema está corregido en multer 2.3.0. Actualice a multer 2.3.0 para remediarlo.
Fuentes
1Repositorio de ejemplo que demuestra cómo explotar CVE-2026-77078 en multer, con instrucciones de uso en inglés y ruso.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.