CVE-2026-12143
Description
form-data is a library for creating readable multipart/form-data streams. In versions through 4.0.5, the field argument to FormData#append and the filename option are concatenated verbatim into the Content-Disposition header without escaping carriage return (CR), line feed (LF), or double-quote (") characters. An application that passes attacker-controlled data as a field name or filename (for example, an API gateway that turns JSON object keys into multipart field names) allows the attacker to terminate the header line and inject additional headers, or to smuggle entire additional multipart parts, into the request the application forwards to a backend. This can let the attacker add or override form fields (e.g. set is_admin=true) seen by the downstream parser. This is an instance of CWE-93 (CRLF injection). The fix escapes CR, LF, and " as %0D, %0A, and %22 in field names and filenames, matching the serialization browsers use per the WHATWG HTML multipart/form-data encoding algorithm. Exploitation requires the consuming application to use untrusted input as a field name or filename; applications that use only fixed/trusted field names are not affected. Fixed in 2.5.6, 3.0.5, and 4.0.6.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
form-datanpm | < 2.5.6 | 2.5.6 |
form-datanpm | >= 3.0.0, < 3.0.5 | 3.0.5 |
form-datanpm | >= 4.0.0, < 4.0.6 | 4.0.6 |
Affected products
161- osv-coords159 versionspkg:apk/chainguard/py3.12-captumpkg:apk/wolfi/opensearch-dashboards-3-dashboards-mapspkg:apk/chainguard/kibana-8.17pkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-search-relevancepkg:apk/wolfi/opensearch-dashboards-3-alerting-dashboards-pluginpkg:apk/chainguard/gemini-clipkg:apk/chainguard/kibana-9.0-bitnamipkg:rpm/opensuse/agama-web-ui&distro=openSUSE%20Leap%2016.0pkg:apk/chainguard/katib-suggestion-skopt-enaspkg:apk/chainguard/kibana-9.1-iamguardedpkg:apk/chainguard/kibana-9.4pkg:apk/chainguard/kibana-9.4-iamguardedpkg:apk/chainguard/langfuse-fips-3pkg:apk/chainguard/nextcloud-server-31pkg:apk/chainguard/nextcloud-server-33pkg:apk/chainguard/nextcloud-server-34pkg:apk/chainguard/opensearch-dashboards-2pkg:apk/chainguard/opensearch-dashboards-2-alerting-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-dashboards-notificationspkg:apk/chainguard/opensearch-dashboards-2-dashboards-observabilitypkg:apk/chainguard/opensearch-dashboards-2-dashboards-query-workbenchpkg:apk/chainguard/opensearch-dashboards-2-dashboards-search-relevancepkg:apk/chainguard/opensearch-dashboards-2-dashboards-visualizationspkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-notificationspkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-observabilitypkg:apk/chainguard/opensearch-dashboards-2-fips-index-management-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-fips-ml-commons-dashboardspkg:apk/chainguard/opensearch-dashboards-2-fips-security-analytics-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-index-management-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-anomaly-detection-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-dashboards-mapspkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-search-relevancepkg:apk/chainguard/tileserver-glpkg:apk/chainguard/wazuh-dashboard-dashboards-reportingpkg:apk/wolfi/kubeflow-pipelines-frontendpkg:apk/chainguard/opensearch-dashboards-3-ml-commons-dashboardspkg:apk/chainguard/katib-suggestion-hyperbandpkg:apk/chainguard/tileserver-gl-fipspkg:apk/wolfi/opensearch-dashboards-3-ml-commons-dashboardspkg:apk/chainguard/katib-tfevent-metricscollectorpkg:apk/chainguard/librechatpkg:apk/chainguard/redisinsightpkg:apk/wolfi/katib-suggestion-nas-dartspkg:apk/wolfi/langfuse-3-workerpkg:apk/chainguard/langfuse-fips-3-workerpkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-query-workbenchpkg:apk/chainguard/opensearch-dashboards-3-dashboards-query-workbenchpkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-mapspkg:apk/chainguard/opensearch-dashboards-3-fips-index-management-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-security-analytics-dashboards-pluginpkg:apk/chainguard/argo-workflows-ui-3.6pkg:apk/chainguard/argo-workflows-ui-3.7pkg:apk/chainguard/argo-workflows-ui-4.0pkg:apk/chainguard/kibana-9.2pkg:apk/chainguard/kibana-9.3-iamguardedpkg:apk/chainguard/kubeflow-pipelines-frontendpkg:apk/chainguard/lernapkg:apk/chainguard/opensearch-dashboards-2-dashboards-mapspkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-reportingpkg:apk/chainguard/opensearch-dashboards-2-ml-commons-dashboardspkg:apk/chainguard/opensearch-dashboards-3pkg:apk/chainguard/opensearch-dashboards-3-alerting-dashboards-pluginpkg:apk/chainguard/py3.13-captumpkg:apk/chainguard/unleashpkg:apk/chainguard/wazuh-dashboard-plugins-fipspkg:apk/wolfi/katib-suggestion-hyperbandpkg:apk/wolfi/katib-suggestion-nas-enaspkg:apk/wolfi/katib-suggestion-optuna-enaspkg:apk/wolfi/katib-suggestion-pbt-enaspkg:apk/wolfi/katib-suggestion-skopt-enaspkg:apk/wolfi/kubeflow-centraldashboardpkg:apk/wolfi/langfuse-3pkg:apk/wolfi/lernapkg:apk/wolfi/nextcloud-server-32pkg:apk/wolfi/opensearch-dashboards-3pkg:apk/wolfi/safpkg:apk/wolfi/sqlpadpkg:apk/wolfi/tileserver-glpkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-notificationspkg:apk/chainguard/sqlpadpkg:apk/wolfi/nextcloud-server-31pkg:apk/chainguard/gitlab-rails-ce-19.3pkg:apk/chainguard/gitlab-rails-ce-fips-19.3pkg:apk/chainguard/langfuse-3pkg:apk/chainguard/opensearch-dashboards-2-anomaly-detection-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-mapspkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-visualizationspkg:apk/chainguard/opensearch-dashboards-3-dashboards-observabilitypkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-observabilitypkg:apk/chainguard/opensearch-dashboards-3-security-analytics-dashboards-pluginpkg:apk/wolfi/katib-earlystoppingpkg:apk/chainguard/katib-suggestion-optuna-enaspkg:apk/chainguard/opensearch-dashboards-2-fips-security-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-fips-alerting-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-fips-security-dashboards-pluginpkg:apk/chainguard/kibana-9.2-iamguardedpkg:apk/chainguard/langfuse-3-workerpkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-reportingpkg:apk/chainguard/opensearch-dashboards-3-fips-ml-commons-dashboardspkg:apk/chainguard/opensearch-dashboards-3-fips-security-analytics-dashboards-pluginpkg:apk/chainguard/wazuh-dashboard-dashboards-reporting-fipspkg:apk/wolfi/jitsucom-jitsu-consolepkg:apk/wolfi/opensearch-dashboards-3-dashboards-observabilitypkg:apk/wolfi/prismpkg:apk/chainguard/gitlab-rails-ce-fips-18.11pkg:apk/chainguard/safpkg:apk/chainguard/semaphorepkg:apk/chainguard/wazuh-dashboard-pluginspkg:apk/wolfi/katib-tfevent-metricscollectorpkg:apk/wolfi/opensearch-dashboards-3-anomaly-detection-dashboards-pluginpkg:apk/wolfi/opensearch-dashboards-3-dashboards-notificationspkg:apk/chainguard/katib-suggestion-nas-dartspkg:apk/chainguard/katib-suggestion-pbt-enaspkg:apk/chainguard/kibana-8.17-bitnamipkg:apk/chainguard/opensearch-dashboards-2-fips-alerting-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-dashboards-reportingpkg:apk/chainguard/opensearch-dashboards-3-dashboards-search-relevancepkg:apk/wolfi/katib-suggestion-hyperoptpkg:apk/chainguard/arangodb-3.11pkg:apk/chainguard/kibana-8.19-bitnamipkg:apk/chainguard/kibana-8.19-iamguardedpkg:apk/chainguard/pelias-apipkg:apk/chainguard/prismpkg:apk/wolfi/argo-workflows-ui-3.7pkg:apk/wolfi/nextcloud-server-33pkg:apk/wolfi/opensearch-dashboards-3-dashboards-search-relevancepkg:apk/chainguard/dbgatepkg:apk/chainguard/drupal-11.3pkg:apk/chainguard/gitlab-rails-ce-18.11pkg:apk/chainguard/jitsucom-jitsu-consolepkg:apk/chainguard/katib-earlystoppingpkg:apk/chainguard/katib-suggestion-hyperoptpkg:apk/chainguard/kibana-8.17-iamguardedpkg:apk/chainguard/kibana-8.19pkg:apk/chainguard/kibana-9.0pkg:apk/chainguard/kibana-9.0-iamguardedpkg:apk/chainguard/kibana-9.1pkg:apk/chainguard/kibana-9.3pkg:apk/chainguard/nextcloud-server-32pkg:apk/chainguard/opensearch-dashboards-2-fipspkg:apk/chainguard/opensearch-dashboards-3-dashboards-notificationspkg:apk/chainguard/opensearch-dashboards-3-fipspkg:apk/chainguard/opensearch-dashboards-3-fips-anomaly-detection-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-query-workbenchpkg:apk/chainguard/py3.10-captumpkg:apk/chainguard/py3.11-captumpkg:apk/wolfi/opensearch-dashboards-3-dashboards-query-workbenchpkg:apk/wolfi/opensearch-dashboards-3-dashboards-reportingpkg:apk/wolfi/opensearch-dashboards-3-index-management-dashboards-pluginpkg:apk/wolfi/opensearch-dashboards-3-security-analytics-dashboards-pluginpkg:apk/wolfi/opensearch-dashboards-3-security-dashboards-pluginpkg:apk/chainguard/katib-suggestion-nas-enaspkg:apk/wolfi/argo-workflows-ui-4.0pkg:apk/chainguard/kubeflow-centraldashboardpkg:apk/chainguard/opensearch-dashboards-2-dashboards-reportingpkg:apk/chainguard/opensearch-dashboards-2-fips-anomaly-detection-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-security-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-index-management-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-security-dashboards-plugin
< 0.9.0-r1+ 158 more
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 8.17.10-r26
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 0.47.0-r0
- (no CPE)range: < 9.0.8-r31
- (no CPE)range: < 17+673.b97ba64d6-160000.12.1
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 9.1.10-r23
- (no CPE)range: < 9.4.2-r6
- (no CPE)range: < 9.4.2-r6
- (no CPE)range: < 3.188.0-r0
- (no CPE)range: < 31.0.14-r5
- (no CPE)range: < 33.0.6-r3
- (no CPE)range: < 34.0.1-r2
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 3.7.0-r2
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 5.6.0-r6
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 2.16.1-r9
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 5.6.0-r5
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.8.6-r4
- (no CPE)range: < 3.6.0-r1
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 3.188.0-r0
- (no CPE)range: < 3.188.0-r0
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 3.6.19-r7
- (no CPE)range: < 3.7.15-r1
- (no CPE)range: < 4.0.6-r1
- (no CPE)range: < 9.2.8-r11
- (no CPE)range: < 9.3.6-r1
- (no CPE)range: < 2.16.1-r9
- (no CPE)range: < 9.0.7-r9
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 3.7.0-r2
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 8.0.1-r0
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 1.10.0-r24
- (no CPE)range: < 3.188.0-r0
- (no CPE)range: < 9.0.7-r9
- (no CPE)range: < 32.0.12-r2
- (no CPE)range: < 3.7.0-r2
- (no CPE)range: < 1.6.0-r1
- (no CPE)range: < 7.5.7-r26
- (no CPE)range: < 5.6.0-r6
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 7.5.7-r26
- (no CPE)range: < 31.0.14-r5
- (no CPE)range: < 19.3.1-r6
- (no CPE)range: < 19.3.1-r3
- (no CPE)range: < 3.188.0-r0
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 9.2.8-r11
- (no CPE)range: < 3.188.0-r0
- (no CPE)range: < 3.7.0-r1
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 2.11.0-r27
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 5.15.11-r3
- (no CPE)range: < 18.11.6-r7
- (no CPE)range: < 1.6.0-r1
- (no CPE)range: < 2.18.12-r1
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 3.7.0-r2
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 8.17.10-r26
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 3.7.0-r2
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 3.11.14.4-r8
- (no CPE)range: < 8.19.17-r1
- (no CPE)range: < 8.19.17-r1
- (no CPE)range: < 7.8.0-r4
- (no CPE)range: < 5.15.11-r3
- (no CPE)range: < 3.7.15-r1
- (no CPE)range: < 33.0.6-r3
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 7.2.0-r1
- (no CPE)range: < 11.3.13-r3
- (no CPE)range: < 18.11.6-r7
- (no CPE)range: < 2.11.0-r27
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 8.17.10-r26
- (no CPE)range: < 8.19.17-r1
- (no CPE)range: < 9.0.8-r31
- (no CPE)range: < 9.0.8-r31
- (no CPE)range: < 9.1.10-r23
- (no CPE)range: < 9.3.6-r1
- (no CPE)range: < 32.0.12-r2
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r1
- (no CPE)range: < 3.7.0-r1
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r2
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 4.0.6-r1
- (no CPE)range: < 1.10.0-r24
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- Package: https://npmjs.com/package/form-data
Patches
Vulnerability mechanics
References
65- github.com/advisories/GHSA-hmw2-7cc7-3qxxghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-12143ghsaADVISORY
- github.com/form-data/form-data/commit/64190db548c0179e37206858e39f27cf513e9435nvdWEB
- github.com/form-data/form-data/commit/be3f3cf553978bac15a5182f1f3c3d2d38ccf229nvdWEB
- github.com/form-data/form-data/commit/c7133499c2ee1b80c678e411244f4442bf902045nvdWEB
- github.com/form-data/form-data/security/advisories/GHSA-hmw2-7cc7-3qxxnvdWEB
- html.spec.whatwg.org/multipage/form-control-infrastructure.htmlnvdWEB
- www.npmjs.com/package/form-datanvdWEB
- access.redhat.com/errata/RHSA-2026:33155nvd
- access.redhat.com/errata/RHSA-2026:33160nvd
- access.redhat.com/errata/RHSA-2026:33163nvd
- access.redhat.com/errata/RHSA-2026:33173nvd
- access.redhat.com/errata/RHSA-2026:33183nvd
- access.redhat.com/errata/RHSA-2026:34342nvd
- access.redhat.com/errata/RHSA-2026:36319nvd
- access.redhat.com/errata/RHSA-2026:36625nvd
- access.redhat.com/errata/RHSA-2026:36754nvd
- access.redhat.com/errata/RHSA-2026:40262nvd
- access.redhat.com/errata/RHSA-2026:41031nvd
- access.redhat.com/errata/RHSA-2026:41066nvd
- access.redhat.com/errata/RHSA-2026:41928nvd
- access.redhat.com/errata/RHSA-2026:41929nvd
- access.redhat.com/errata/RHSA-2026:41951nvd
- access.redhat.com/errata/RHSA-2026:42146nvd
- access.redhat.com/errata/RHSA-2026:42796nvd
- access.redhat.com/errata/RHSA-2026:43052nvd
- access.redhat.com/errata/RHSA-2026:44263nvd
- access.redhat.com/errata/RHSA-2026:44267nvd
- access.redhat.com/errata/RHSA-2026:48124nvd
- access.redhat.com/errata/RHSA-2026:48151nvd
- access.redhat.com/errata/RHSA-2026:48693nvd
- access.redhat.com/errata/RHSA-2026:50300nvd
- access.redhat.com/errata/RHSA-2026:54770nvd
- access.redhat.com/errata/RHSA-2026:56338nvd
- access.redhat.com/errata/RHSA-2026:56366nvd
- access.redhat.com/errata/RHSA-2026:56431nvd
- access.redhat.com/errata/RHSA-2026:57013nvd
- access.redhat.com/errata/RHSA-2026:57545nvd
- access.redhat.com/errata/RHSA-2026:57590nvd
- access.redhat.com/errata/RHSA-2026:57801nvd
- access.redhat.com/errata/RHSA-2026:59136nvd
- access.redhat.com/errata/RHSA-2026:59153nvd
- access.redhat.com/errata/RHSA-2026:59155nvd
- access.redhat.com/errata/RHSA-2026:59556nvd
- access.redhat.com/errata/RHSA-2026:59557nvd
- access.redhat.com/errata/RHSA-2026:59558nvd
- access.redhat.com/errata/RHSA-2026:59559nvd
- access.redhat.com/errata/RHSA-2026:59579nvd
- access.redhat.com/errata/RHSA-2026:60387nvd
- access.redhat.com/errata/RHSA-2026:60388nvd
- access.redhat.com/errata/RHSA-2026:60389nvd
- access.redhat.com/errata/RHSA-2026:60390nvd
- access.redhat.com/errata/RHSA-2026:60391nvd
- access.redhat.com/errata/RHSA-2026:60446nvd
- access.redhat.com/errata/RHSA-2026:60477nvd
- access.redhat.com/errata/RHSA-2026:60520nvd
- access.redhat.com/errata/RHSA-2026:62260nvd
- access.redhat.com/errata/RHSA-2026:63047nvd
- access.redhat.com/errata/RHSA-2026:63355nvd
- access.redhat.com/errata/RHSA-2026:63373nvd
- access.redhat.com/errata/RHSA-2026:66003nvd
- access.redhat.com/security/cve/CVE-2026-12143nvd
- bugzilla.redhat.com/show_bug.cginvd
- cwe.mitre.org/data/definitions/93.htmlnvd
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-12143.jsonnvd
News mentions
1- ⚡ Weekly Recap: AI-Powered PLC Attacks, GitLab Attacks, Stripe Key Leaks and MoreThe Hacker News · Aug 24, 2026