PT-2026-49242 · Npm · Multer

0Xstraw-Hat

+10

·

Publicado

2026-06-15

·

Atualizado

2026-06-17

·

CVE-2026-5038

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas multer versões 2.0.0-alpha.1 até 2.1.1 multer versão 3.0.0-alpha.1
Description Um problema de Negação de Serviço ocorre ao utilizar diskStorage. Uploads multipart abortados ou malformados deixam arquivos parciais órfãos no disco porque a chamada Readable.pipe() não propaga o sinal de destruição do fluxo para o fs.WriteStream subjacente. Isso permite que um invasor esgote o espaço em disco disparando inúmeros uploads abortados.
Recommendations Atualizar para a versão 2.2.0 para as versões 2.0.0-alpha.1 até 2.1.1. Atualizar para a versão 3.0.0-alpha.2 para a versão 3.0.0-alpha.1.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5038
GHSA-3P4H-7M6X-2HCM

Produtos afetados

Multer