Incomplete cleanup in multer - CVE-2026-3304
Published: April 27, 2026
Vulnerability identifier: #VU128185
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-3304
CWE-ID: CWE-459
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to cause a denial of service.
The vulnerability exists due to incomplete cleanup in multer when handling malformed requests. A remote attacker can send malformed requests to cause a denial of service.
The issue may result in resource exhaustion.
Affected software
multer
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Discovery for IBM Cloud Pak for Data
How to mitigate CVE-2026-3304
Install security update from vendor's website.
multer - update to 2.1.0
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.2
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.2