CVE-2026-77078
multer vulnérable à un déni de service via des noms de champs multipart forgés
- Publié
- 28 août 2026
- Mise à jour
- 31 août 2026
- Attribution de CNA
- openjs
- Preuve observée
- 21 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 21,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
multer est un middleware pour gérer les multipart/form-data dans Node.js. Une petite requête multipart contenant deux noms de champs texte spécialement conçus peut provoquer une RangeError non interceptée (Invalid array length) qui met fin au processus Node.js. Le premier champ utilise un index de tableau numérique très grand pour allouer un tableau creux de longueur maximale, et un second champ dépasse ensuite cette longueur, ce qui déclenche une exception dans la dépendance append-field qui n'est pas interceptée par multer. Toutes les versions antérieures à 2.3.0 sont affectées, et le problème est un déni de service déclenchable à distance. Le problème est corrigé dans multer 2.3.0. Mettez à niveau vers multer 2.3.0 pour remédier au problème.
Sources
1Exemple de dépôt démontrant comment exploiter CVE-2026-77078 dans multer, avec des instructions d'utilisation en anglais et en russe.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.