CVE-2026-8161
मल्टीपार्टी प्रोटोटाइप प्रदूषण के माध्यम से सेवा से वंचित (Denial of Service) हमले के प्रति संवेदनशील है, जिससे अनकॉट अपवाद (Uncaught Exception) उत्पन्न होता है
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 12 मई 2026
- सीएनए असाइन करना
- openjs
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 40.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
[email protected] और इससे निचले संस्करण अनकॉट एक्सेप्शन के माध्यम से डिनायल ऑफ सर्विस के प्रति संवेदनशील हैं। एक multipart/form-data अनुरोध को ऐसे फील्ड नाम के साथ भेजने पर जो Object.prototype की विरासत में मिली प्रॉपर्टी जैसे __proto__, constructor, या toString से टकराता है, पार्सर विरासत में मिले प्रोटोटाइप वैल्यू पर .push() को कॉल करता है, न कि किसी ऐरे पर, जिससे एक TypeError उत्पन्न होता है जो अनकॉट एक्सेप्शन के रूप में फैलता है और प्रोसेस को क्रैश कर देता है। प्रभाव: multiparty के माध्यम से multipart अपलोड स्वीकार करने वाली कोई भी सेवा प्रभावित होती है। वर्कअराउंड: कोई नहीं। [email protected] या उच्चतर संस्करण में अपग्रेड करें।
स्रोत
1CVE-2026-8161 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो multiparty multipart पार्सर में एक denial-of-service भेद्यता है, जो prototype pollution के माध्यम से अनकॉट अपवाद और क्रैश की ओर ले जाने का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।