Base64-backed media inputs could be decoded into Buffers before enforcing decoded-size budgets. An attacker supplying oversized base64 payloads can force large allocations, causing memory pressure and denial of service.
Thanks @vincentkoc for reporting.
{
"cwe_ids": [
"CWE-400",
"CWE-770"
],
"github_reviewed": true,
"github_reviewed_at": "2026-02-18T00:52:36Z",
"nvd_published_at": "2026-03-05T22:16:24Z",
"severity": "MODERATE"
}