Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ReDoS in multipart 1.3.0 - `parse_options_header()` (CVE-2026-28356)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/03/2026
Última modificación:
12/03/2026

Descripción

multipart es un rápido analizador de multipart/form-data para Python. Antes de 1.2.2, 1.3.1 y 1.4.0-dev, la función parse_options_header() en multipart.py utiliza una expresión regular con una alternancia ambigua, lo que puede causar retroceso exponencial (ReDoS) al analizar encabezados HTTP o de segmento multipart maliciosamente elaborados. Esto puede ser abusado para ataques de denegación de servicio (DoS) contra aplicaciones web que utilizan esta biblioteca para analizar encabezados de solicitud o flujos de multipart/form-data. El problema está solucionado en 1.2.2, 1.3.1 y 1.4.0-dev.

Referencias a soluciones, herramientas e información