目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-87908— Multipart 库因头部累积无界致拒绝服务

一分钟漏洞结论

影响对象
multiparty multiparty
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

multiparty 是一个用于解析 multipart/form-data 请求体的 Node.js 库。在 2.1.0 至 4.3.1(不含)之间的版本中,解析器在累积单个 multipart 部分的头部时,未对所用内存量进行限制。未经身份验证的攻击者可以发送一个请求,其中某个部分携带大量头部字节,迫使解析器缓冲所有头部内容,从而耗尽进程内存,导致服务器崩溃。这是一个拒绝服务(DoS)漏洞,不影响数据的机密性或完整性。该问题已在 multiparty 4.3.1 中修复,新版本对累积的部件头部大小设置了上限。用

CVSS 7.5 · High

可能的 ATT&CK 技术 1 AI

T1020 · Automated Exfiltration
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-87908 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
multiparty vulnerable to Denial of Service via unbounded part-header accumulation
来源: CVE Program / CVE List V5
Vulnerability Description
multiparty is a Node.js library for parsing multipart/form-data request bodies. In versions from 2.1.0 up to but not including 4.3.1, the parser does not bound the amount of memory used while accumulating the headers of a single multipart part. An unauthenticated attacker can send a single request whose part carries a very large volume of header bytes, forcing the parser to buffer all of them and exhausting the process memory, which crashes the server. This is a denial of service with no confidentiality or integrity impact. The issue is fixed in multiparty 4.3.1, which caps the size of the accumulated part headers. Users should upgrade to multiparty 4.3.1 or later.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
未加控制的资源消耗(资源穷尽)
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
multiparty multiparty 2.1.0 ~ 4.3.1 -

二、漏洞 CVE-2026-87908 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-87908 的情报信息

登录查看更多情报信息。

CVE-2026-87908 厂商安全公告 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-87908

暂无评论


发表评论