CVE-2026-77078
multer가 조작된 멀티파트 필드 이름을 통한 서비스 거부 공격에 취약함
- 게시됨
- 2026. 8. 28.
- 업데이트됨
- 2026. 8. 31.
- CNA 할당 중
- openjs
- 증거 관찰됨
- 2026. 9. 21.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H낮음 · 다음 30일
- 백분위수
- 21.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
multer는 Node.js에서 multipart/form-data를 처리하기 위한 미들웨어입니다. 특수하게 조작된 두 개의 텍스트 필드 이름을 포함한 작은 multipart 요청은 Node.js 프로세스를 종료시키는 처리되지 않은 RangeError(Invalid array length)를 발생시킬 수 있습니다. 첫 번째 필드는 매우 큰 숫자 배열 인덱스를 사용하여 최대 길이의 희소 배열을 할당하고, 두 번째 필드는 그 길이를 초과하여 push하는데, 이는 append-field 의존성 내부에서 throw되며 multer에 의해 포착되지 않습니다. 2.3.0 이전의 모든 버전이 영향을 받으며, 이 문제는 원격으로 트리거 가능한 서비스 거부 공격입니다. 이 문제는 multer 2.3.0에서 수정되었습니다. 해결하려면 multer 2.3.0으로 업그레이드하십시오.
소스
1multer의 CVE-2026-77078 취약점을 악용하는 방법을 보여주는 예제 저장소로, 영어와 러시아어로 사용법이 제공됩니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.