Asayomu Tech
注目★★★★★GitHub Advisory

Multer、ネスト無制限でDoS脆弱性 v2.2.0で修正

30秒で把握

  • 1Multerにネスト無制限のDoS脆弱性(CVE-2026-5079)が確認
  • 2修正版v2.2.0で`limits.fieldNestingDepth`設定が追加
  • 3暫定策は`limits.fields`上限設定・完全緩和にはならない

要約

Multerのmultipartフォームデータ処理に、深いネストのフィールド名を悪用したDoS脆弱性(CVE-2026-5079)が確認された。`append-field`依存ライブラリがブラケット記法(例:`a[b][c]`)のネスト深度を無制限に処理するため、細工した1リクエストでCPUとメモリを大量消費させられる。修正版の`2.2.0`へのアップグレードと`limits.fieldNestingDepth`の設定が必要だ。

あなたへの影響

Multerを使用するNode.jsサービスはv2.2.0へ即時アップグレードし、`limits.fieldNestingDepth`をアプリに必要な最小値に設定すること。

推奨:アップグレードが困難な場合は`limits.fields`に小さい値を設定して攻撃面を暫定的に縮小すべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。