CVE-2026-77078
高已发布
multer 易受通过特制 multipart 字段名导致的拒绝服务攻击
- 已发布
- 2026年8月28日
- 已更新
- 2026年8月31日
- 分配 CNA
- openjs
- 观察到的证据
- 2026年9月21日
初级CVSS
7.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H0.3%
低 · 未来 30 天
- 百分位
- 21.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
multer 是 Node.js 中用于处理 multipart/form-data 的中间件。一个包含两个特制文本字段名的小型 multipart 请求可导致未捕获的 RangeError(Invalid array length),从而终止 Node.js 进程。第一个字段使用一个非常大的数字数组索引来分配最大长度的稀疏数组,随后第二个字段推入超出该长度的内容,这会在 append-field 依赖中抛出异常,且不会被 multer 捕获。2.3.0 之前的所有版本均受影响,该问题是一个可远程触发的拒绝服务漏洞。该问题已在 multer 2.3.0 中修复。升级到 multer 2.3.0 即可修复。
来源
1演示如何利用 multer 中 CVE-2026-77078 的示例仓库,附英文和俄文使用说明。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。