Incomplete cleanup in multer - CVE-2026-3304

 

Incomplete cleanup in multer - CVE-2026-3304

Published: April 27, 2026


Vulnerability identifier: #VU128185
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-3304
CWE-ID: CWE-459
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to cause a denial of service.

The vulnerability exists due to incomplete cleanup in multer when handling malformed requests. A remote attacker can send malformed requests to cause a denial of service.

The issue may result in resource exhaustion.


Affected software

multer
IBM Watson Discovery for IBM Cloud Pak for Data
IBM QRadar Data Synchronization App

How to mitigate CVE-2026-3304

Install security update from vendor's website.

multer - update to 2.1.0
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.2
IBM QRadar Data Synchronization App - update to 4.0.0

External References

Related Security Bulletins