Description
multipart is a fast multipart/form-data parser for python. Prior to 1.2.2, 1.3.1 and 1.4.0-dev, the parse_options_header() function in multipart.py uses a regular expression with an ambiguous alternation, which can cause exponential backtracking (ReDoS) when parsing maliciously crafted HTTP or multipart segment headers. This can be abused for denial of service (DoS) attacks against web applications using this library to parse request headers or multipart/form-data streams. The issue is fixed in 1.2.2, 1.3.1 and 1.4.0-dev.
References (10)
Core 10
Core References
Vendor Advisory x_refsource_confirm
https://github.com/defnull/multipart/security/advisories/GHSA-p2m9-wcp5-6qw3
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10184
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:5809
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6761
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6762
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-28356
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2447059
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37275
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42644
Scores
CVSS v3
7.5
EPSS
0.0072
EPSS Percentile
50.2%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
yes
Technical Impact
partial
Details
CWE
CWE-1333
Status
published
Products (2)
defnull/multipart
< 1.2.2
defnull/multipart
>= 1.3.0, < 1.3.1
Published
Mar 12, 2026
Tracked Since
Mar 13, 2026