EEF-CVE-2026-56814 漏洞概述 漏洞名称: EEF-CVE-2026-56814 漏洞类型: 拒绝服务 (DoS) 严重程度: 中等 (CVSS v4 评分: 6.9) 发布日期: 2026-07-10T11:14:35.574Z 修改日期: 2026-07-10T11:41:39.9775803Z 来源: https://cve.cnnvd.org.cn/vulnerability/EEF-CVE-2026-56814 JSON数据: https://api.osv.dev/v1/vulns/EEF-CVE-2026-56814 别名: CVE-2026-56814, GHSA-95qv-9cp9-rm63 影响范围 受影响组件: Plug.Parsers.MULTIPART 受影响版本: - plug: 从 1.4.0 到 1.16.6 - plug: 从 1.17.0 到 1.17.4 - plug: 从 1.18.0 到 1.18.5 - plug: 从 1.19.0 到 1.19.5 - plug: 从 1.20.0 到 1.20.3 修复方案 修复版本: 未提供具体修复版本,建议升级到不受影响的版本。 临时解决方案: 限制 multipart 请求体的长度,防止未受控的临时文件创建。 漏洞详情 漏洞描述: Plug.Parsers.MULTIPART 的 multipart 请求体解析器在处理文件上传和 multipart 表单时,未对所有消耗的资源强制执行长度预算,允许未经身份验证的远程攻击者导致拒绝服务。解析器仅对主体字节计费,而部分头部字节从未被计数,且带有空主体的部分成本为零。 攻击向量: 由于每个带有非空文件名的 Content-Disposition 都会创建一个新的临时文件(通过 Plug.Upload)并保留 Plug.Upload 结构,攻击者可以在请求期间发送一个由多个空主体文件部分组成的单个请求。只要请求保持在配置的字节限制(默认为 8,000,000 字节)内,但创建多个临时文件,就会导致 inode 和磁盘耗尽以及不受控制的内存增长。任何使用 Plug.Parsers.MULTIPART 解析 multipart 请求的应用程序都会受到影响,且不需要身份验证,只需通过 HTTP 访问 multipart 端点。 数据库特定信息 CWE IDs: CWE-770 CAPEC IDs: CAPEC-130