„`html
Zusammenfassung
Die Schwachstelle CVE-2026-5079 betrifft die beliebte Node.js-Middleware multer in den Versionen 1.0.0 bis 2.1.1 sowie 3.0.0-alpha.1. Ein Denial-of-Service-Angriff (DoS) ist durch speziell manipulierte Multipart-Formulardaten mit tief verschachtelten Feldnamen möglich. Ein einzelner HTTP-Request mit präpariertem Body reicht zur Ausnutzung aus.
Betroffene Systeme
- multer 1.0.0 – 2.1.1
- multer 3.0.0-alpha.1
- Anwendungen mit aktivierter Multipart-Upload-Verarbeitung
- Abhängigkeit: append-field (Parser für Bracket-Notation)
Technische Details
Die Vulnerabilität liegt in der unbegrenzten Verarbeitung von verschachtelten Feldnamen-Strukturen. Die append-field-Abhängigkeit parst Bracket-Notationen (z.B. field[nested][deeper][...]) ohne Tiefenlimit.
Angriffsmechanismus:
- Attacker erstellt Multipart-Formulardaten mit exponentiell verschachtelten Feldnamen
- Parser generiert entsprechend tiefe Objekt-Strukturen im Speicher
- Massive CPU- und RAM-Auslastung führt zu DoS
CVSS-Score: 7.5 (High) – Netzwerkbasierter Angriff ohne Authentifizierung erforderlich.
Empfohlene Massnahmen
- Sofort-Update: Upgrade auf multer 2.2.0 (2.x-Linie) oder 3.0.0-alpha.2
- Konfiguration:
limits.fieldNestingDepth-Option auf anwendungsspezifisches Minimum setzen - Temporäre Mitigation:
limits.fieldsauf sinnvollen Wert reduzieren (begrenzt Angriffsfläche) - Monitoring: CPU- und Speicherauslastung überwachen; abnorme Spitzen untersuchen
- WAF-Regeln: Tiefe verschachtelter Feldstrukturen auf Netzwerk-Ebene filtern
Bewertung
Diese DoS-Schwachstelle erfordert sofortige Aufmerksamkeit in produktiven Umgebungen. Das Risiko ist erhöht, da kein Patch für ältere Versionen (1.x) verfügbar ist. Temporäre Mitigationen bieten nur teilweisen Schutz. Ein Update ist dringend empfohlen.
„`