PT-2026-71407 · Npm · @Fastify/Busboy

·

CVE-2026-19481

·

Publicado

2026-08-13

·

Atualizado

2026-08-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas @fastify/busboy versões 1.0.0 a 3.2.0
Descrição Uma negação de serviço não autenticada pode ocorrer quando um invasor envia dados de formulário multipart contendo um cabeçalho de parte com um nome que seja uma propriedade herdada do protótipo, como proto ou constructor. O analisador de cabeçalhos interno utiliza um objeto JavaScript simples para armazenar cabeçalhos e espera que cada valor seja um array. Quando uma propriedade herdada do protótipo é utilizada, ela resolve para um valor que não é um array, disparando um TypeError. Dependendo da integração, isso resulta em um evento de erro ou em uma exceção síncrona que pode encerrar o processo do Node.js.
Recomendações Atualizar para a versão 3.2.1.

Exploit

Correção

DoS

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19481
GHSA-X8MW-P69M-V3MX

Produtos afetados

@Fastify/Busboy