Ad

CVE-2026-55241

HIGH CVSS 3.1: 7,5 EPSS 0.44%
Обновлено 25 августа 2026
Checkmate
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 3.9.1
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений), CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Checkmate
Публичный эксплойт Нет

Checkmate — это автономный инструмент с открытым исходным кодом, предназначенный для отслеживания и мониторинга серверного оборудования, времени безотказной работы, времени отклика и инцидентов в режиме реального времени с красивой визуализацией. До версии 3.9.1 общедоступный маршрут POST /api/v1/auth/register в server/src/api/routes/authRoutes.ts передает многочастные загрузки ProfileImage через анализ Multer в памяти перед проверкой регистрации без ограничений на размер файла, количество файлов или MIME-тип в server/src/api/middleware/upload.ts. Злоумышленник, не прошедший проверку подлинности, может одновременно отправлять файлы слишком большого размера, которые помещаются в буфер до того, как недействительная регистрация или проверка токена приглашения отклонят запрос, что приведет к истощению памяти и сбою или дестабилизации серверной части.

Эта проблема исправлена ​​в версии 3.9.1.

Показать оригинальное описание (EN)

Checkmate is an open-source, self-hosted tool designed to track and monitor server hardware, uptime, response times, and incidents in real-time with beautiful visualizations. Prior to 3.9.1, the public POST /api/v1/auth/register route in server/src/api/routes/authRoutes.ts passes multipart profileImage uploads through in-memory Multer parsing before registration validation, without file-size, file-count, or MIME-type limits in server/src/api/middleware/upload.ts. An unauthenticated attacker can submit concurrent oversized files that are buffered before invalid registration or invite-token checks reject the request, exhausting memory and crashing or destabilizing the backend. This issue is fixed in version 3.9.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

bluewave-labs:checkmate