CVE-2026-8161
multiparty vulnérable au déni de service via la pollution de prototype conduisant à une exception non interceptée
- Publié
- 12 mai 2026
- Mise à jour
- 12 mai 2026
- Attribution de CNA
- openjs
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 40,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
[email protected] et les versions inférieures sont vulnérables à un déni de service via une exception non interceptée. En envoyant une requête multipart/form-data avec un nom de champ qui entre en collision avec une propriété héritée d'Object.prototype telle que __proto__, constructor ou toString, l'analyseur invoque .push() sur la valeur du prototype hérité plutôt que sur un tableau, ce qui lève une TypeError qui se propage comme une exception non interceptée et fait planter le processus. Impact : tout service acceptant des téléversements multipart via multiparty est concerné. Solutions de contournement : aucune. Mettez à niveau vers [email protected] ou une version supérieure.
Sources
1Preuve de concept d'exploitation pour CVE-2026-8161, une vulnérabilité de déni de service dans l'analyseur multipart multiparty, démontrant une pollution de prototype conduisant à une exception non interceptée et à un crash.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.