CVE-2026-19484: DoS-уязвимость в @fastify/busboy из-за переполнения в Boyer-Moore-Horspool
В @fastify/busboy 3.1.0–3.2.0 обнаружена уязвимость удалённого отказа в обслуживании (CVSS 7.5). Из-за целочисленного переполнения в алгоритме Boyer-Moore-Horspool парсер при границе multipart в 252 байта уходит в бесконечный цикл, блокируя событийный цикл Node.js и загружая CPU на 100%. Исправлено в версии 3.2.1.
- CVSS 7.5, CWE-835, атака по сети без аутентификации
- Затронуты версии 3.1.0–3.2.0, исправление в 3.2.1
- Граница multipart в 252 байта вызывает бесконечный цикл
- Есть PoC; в KEV не внесена, EPSS 0.00615
Читать дальше
Безопасность