CVE-2026-77078
multer уязвим к отказу в обслуживании через специально сформированные имена полей multipart
- Опубликовано
- 28 авг. 2026 г.
- Обновлено
- 31 авг. 2026 г.
- Назначение CNA
- openjs
- Наблюдены доказательства
- 21 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HНизкий · следующие 30 дней
- Процентиль
- 21,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
multer — это middleware для обработки multipart/form-data в Node.js. Небольшой multipart-запрос, содержащий два специально сформированных имени текстовых полей, может вызвать необработанный RangeError (Invalid array length), который завершает процесс Node.js. Первое поле использует очень большой числовой индекс массива для выделения разреженного массива максимальной длины, а второе поле затем выходит за эту длину, что приводит к исключению внутри зависимости append-field, которое не перехватывается multer. Все версии до 2.3.0 подвержены уязвимости, и эта проблема представляет собой удалённо инициируемый отказ в обслуживании. Проблема исправлена в multer 2.3.0. Для устранения уязвимости обновитесь до multer 2.3.0.
Источники
1Пример репозитория, демонстрирующий эксплуатацию CVE-2026-77078 в multer, с инструкциями по использованию на английском и русском языках.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.