Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-82333 Multiple Vendors

Vulnerabilidad DoS en multer permite bloqueo de event loop en Node.js

Vulnerabilidad · Publicado 28/08/2026 · Actualizado 29/08/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

multer, middleware popular para procesar multipart/form-data en Node.js, es vulnerable a ataques de denegación de servicio (DoS). Un atacante puede enviar solicitudes HTTP especialmente diseñadas con nombres de campo malformados que fuerzan al parser a iterar arreglos sparse de tamaño máximo, bloqueando el event loop e impidiendo que la aplicación procese otras peticiones. Afecta aplicaciones web en producción que usen multer para carga de archivos, especialmente relevante en empresas LATAM con infraestructura Node.js alta.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

multer is a middleware for handling multipart/form-data in Node.js. A small multipart request with two specially crafted text field names can make multer's field parser synchronously iterate a maximum-length sparse array, blocking the event loop so the process cannot handle other requests. A large numeric array index in the first field allocates a maximum-length sparse array, and a second field with a non-numeric key then triggers a full-length iteration inside the append-field dependency. All versions before 2.3.0 are affected, and this is a remotely triggerable denial of service. multer 2.3.0 adds an opt-in fieldArrayIndexLimit option that rejects oversized array indexes. Upgrade to multer 2.3.0 and set limits.fieldArrayIndexLimit to the largest array index your application needs to remediate.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Debilidades (CWE)

CWE-400

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar multer a la versión parcheada disponible en npm;
  • Implementar límites de tamaño en nombres de campos y valores mediante configuración de multer;
  • Revisar logs de acceso para detectar solicitudes con patrones de índice numérico anómalo;
  • Aplicar rate limiting en endpoints de carga de archivos;
  • Monitorear uso de CPU y bloqueos del event loop en producción;
  • Consultar CVE-2026-82333 en NIST NVD para actualizaciones de parches específicos según framework utilizado
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas