CVE-2026-42886Audiobookshelf 2.32.2 之前版本存在拒绝服务漏洞。管理员可上传特制 ZIP 文件,利用 /api/backups/upload 接口无限制解压的缺陷,导致服务器内存耗尽并崩溃。
漏洞位于备份上传接口。系统使用 zip.entryData() 将 ZIP 中的 details 条目完全解压至内存,且未设置大小限制。攻击者可构造“解压缩炸弹”,上传小体积但解压后巨大的文件。由于中间件也无文件大小限制,解压过程会消耗大量内存,触发 OOM 导致服务终止。