Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-12143

36
FAUCET Score

form-data is a library for creating readable multipart/form-data streams. In versions through 4.0.5, the `field` argument to `FormData#append` and the `filename` option are concatenated verbatim into the `Content-Disposition` header without escaping carriage return (CR), line feed (LF), or double-quote (") characters. An application that passes attacker-controlled data as a field name or filename (for example, an API gateway that turns JSON object keys into multipart field names) allows the attacker to terminate the header line and inject additional headers, or to smuggle entire additional multipart parts, into the request the application forwards to a backend. This can let the attacker add or override form fields (e.g. set `is_admin=true`) seen by the downstream parser. This is an instance of CWE-93 (CRLF injection). The fix escapes CR, LF, and `"` as `%0D`, `%0A`, and `%22` in field names and filenames, matching the serialization browsers use per the WHATWG HTML multipart/form-data encoding algorithm. Exploitation requires the consuming application to use untrusted input as a field name or filename; applications that use only fixed/trusted field names are not affected. Fixed in 2.5.6, 3.0.5, and 4.0.6.

First published: Jun 12, 2026Last modified: Jun 12, 2026

Impacted Technologies

VendorProductVersion(s)CPE
>= 0, < 2.5.6CPE match
cpe:2.3:a:form-data:form-data:*:*:*:*:*:node.js:*:*
>= 3.0.0, < 3.0.5CPE match
cpe:2.3:a:form-data:form-data:*:*:*:*:*:node.js:*:*
>= 4.0.0, < 4.0.6CPE match
cpe:2.3:a:form-data:form-data:*:*:*:*:*:node.js:*:*

CVSS Data

CVSS version used by this source: 4.0

8.7HIGH

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Attack Vector
NETWORK
Attack Complexity
LOW
Attack Requirements
NONE
Privileges Required
NONE
User Interaction
NONE
VS Confidentiality
NONE
VS Integrity
HIGH
VS Availability
NONE
SS Confidentiality
NONE
SS Integrity
NONE
SS Availability
NONE
Exploit Maturity
NOT_DEFINED
CvssVersion
4.0

Exploit Intelligence

EPSS Score
0.53%
Probability of exploitation in next 30 days
EPSS Percentile
42.0%
Percentile rank of EPSS score among Peer Group
As of 2026-07-28
Model: v2026.06.15
This CVE's current EPSS score of 0.0053 is in the 19th percentile among its peer group of 51,553 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (3)

npmpatch availablevia ghsa
Product: form-dataFixed in: 2.5.6
npmpatch availablevia ghsa
Product: form-dataFixed in: 3.0.5
npmpatch availablevia ghsa
Product: form-dataFixed in: 4.0.6

Vendor Advisories (2)

npmGHSA-hmw2-7cc7-3qxxhigh

form-data: CRLF injection in form-data via unescaped multipart field names and filenames

Jun 15, 2026
microsoft2026-Jun/CVE-2026-12143Important

form-data does not escape CR/LF/quote in multipart field names and filenames (CRLF injection)

Jun 9, 2026

References

access.redhat.com / errata/RHSA-2026:33155
access.redhat.com / errata/RHSA-2026:33160
access.redhat.com / errata/RHSA-2026:33163
access.redhat.com / errata/RHSA-2026:33173
access.redhat.com / errata/RHSA-2026:33183
access.redhat.com / errata/RHSA-2026:34342
access.redhat.com / errata/RHSA-2026:36319
access.redhat.com / errata/RHSA-2026:36625
access.redhat.com / errata/RHSA-2026:36754
access.redhat.com / errata/RHSA-2026:40262
access.redhat.com / errata/RHSA-2026:41031
access.redhat.com / errata/RHSA-2026:41066
access.redhat.com / errata/RHSA-2026:41928
access.redhat.com / errata/RHSA-2026:41929
access.redhat.com / errata/RHSA-2026:41951
access.redhat.com / errata/RHSA-2026:42146
access.redhat.com / errata/RHSA-2026:42796
access.redhat.com / errata/RHSA-2026:43052
access.redhat.com / errata/RHSA-2026:44267
access.redhat.com / security/cve/CVE-2026-12143
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-12143.json
cwe.mitre.org / data/definitions/93.html
github.com / form-data/form-data/commit/64190db548c0179e37206858e39f27cf513e9435
github.com / form-data/form-data/commit/be3f3cf553978bac15a5182f1f3c3d2d38ccf229
github.com / form-data/form-data/commit/c7133499c2ee1b80c678e411244f4442bf902045
github.com / form-data/form-data/security/advisories/GHSA-hmw2-7cc7-3qxx
html.spec.whatwg.org / multipage/form-control-infrastructure.html
npmjs.com / package/form-data