Ad

CVE-2026-88932

MEDIUM CVSS 3.1: 5,3 EPSS 0.31%
Обновлено 14 сентября 2026
multer
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 2.2.0 — 2.3.0
Устранено в версии 2.4.0
Тип уязвимости CWE-459, CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик multer
Публичный эксплойт Нет

multer is a Node.js middleware for handling multipart/form-data uploads. In versions 2.2.0 through 2.3.0, when a request using disk storage is aborted mid-upload, file writes that complete after multer has already run its abort cleanup are not removed, so each aborted upload can leave an orphaned file on disk. A remote unauthenticated attacker can repeatedly start and abort uploads to accumulate orphaned files and exhaust disk space, causing a denial of service.

The issue is fixed in multer 2.4.0, and users should upgrade to 2.4.0 or later.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1