PT-2026-79314 · Npm · Fastify-Multipart+1

·

CVE-2026-74866

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @fastify/busboy versões anteriores a 3.2.2
Description Este analisador de dados de formulário multipart para Node.js não processa corretamente caracteres isolados de retorno de carro (carriage return) ou alimentação de linha (line feed) em cabeçalhos de parte, pois divide as linhas apenas na sequência de dois bytes de retorno de carro e alimentação de linha. Consequentemente, esses caracteres são transmitidos literalmente para o nome do arquivo e o nome do campo Content-Disposition analisados. Um invasor pode explorar isso enviando arquivos com nomes de arquivo ou de campo contendo esses caracteres para injetar caracteres de controle em aplicações que confiam no analisador. Isso pode resultar em poluição de nomes de arquivos no sistema de arquivos, falsificação de logs ou injeção de cabeçalhos quando os valores são encaminhados para um sumidouro sensível a retornos de carro.
Recommendations Atualizar para a versão 3.2.2. Para consumidores como o @fastify/multipart, atualizar a dependência do @fastify/busboy para a versão 3.2.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74866
GHSA-GXM5-99CW-XJW9

Produtos afetados

@Fastify/Busboy
Fastify-Multipart