注目★★★★★GitHub Advisory
Multer、ネスト無制限でDoS脆弱性 v2.2.0で修正
30秒で把握
- 1Multerにネスト無制限のDoS脆弱性(CVE-2026-5079)が確認
- 2修正版v2.2.0で`limits.fieldNestingDepth`設定が追加
- 3暫定策は`limits.fields`上限設定・完全緩和にはならない
要約
Multerのmultipartフォームデータ処理に、深いネストのフィールド名を悪用したDoS脆弱性(CVE-2026-5079)が確認された。`append-field`依存ライブラリがブラケット記法(例:`a[b][c]`)のネスト深度を無制限に処理するため、細工した1リクエストでCPUとメモリを大量消費させられる。修正版の`2.2.0`へのアップグレードと`limits.fieldNestingDepth`の設定が必要だ。
あなたへの影響
Multerを使用するNode.jsサービスはv2.2.0へ即時アップグレードし、`limits.fieldNestingDepth`をアプリに必要な最小値に設定すること。
推奨:アップグレードが困難な場合は`limits.fields`に小さい値を設定して攻撃面を暫定的に縮小すべき。