Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.0 Node.js & npm GHSA-26wq-p25c-j6fv CVE-2026-107299

CVE-2026-107299 — msgpack5: gereserveerde byte kan onbeperkt stream-buffering veroorzaken

De streaming-decoder van msgpack5 behandelt de gereserveerde MessagePack-byte 0xc1 als onvolledige indata, waardoor een externe peer buffering kan opbouwen en mogelijk het geheugen kan uitputten. Opgelost in 6.1.0. [bronnen: 4127, 31827]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

CVE-2026-107299 (GHSA-26wq-p25c-j6fv) betreft msgpack5, een MessagePack v5-implementatie voor Node.js en browsers. De streaming-decoder ziet de gereserveerde byte 0xc1 als onvolledige indata in plaats van ongeldig, waardoor volgende data wordt gebufferd en een externe peer het geheugen kan uitputten. De fout is verholpen in versie 6.1.0. [bronnen: 4127, 31827]

Wat er is gebeurd

De streaming-decoder van msgpack5 classificeert de gereserveerde MessagePack-byte 0xc1 als onvolledige indata in plaats van ongeldig. Als een stream met 0xc1 begint, wacht de decoder op bytes die nooit een geldige waarde opleveren en blijft volgende data bufferen, waardoor een externe partij onbeperkte buffering kan veroorzaken en het geheugen kan uitputten. [bronnen: 4127, 31827]

Technische oorzaak

Door de fout in de streamafhandeling wordt 0xc1 verkeerd geïnterpreteerd als 'incompleet', waardoor de decoder doorgaat met bufferen terwijl er geen combinatie van volgende bytes een geldige waarde kan vormen. De advisory noemt CWE-228 als onderliggende zwakte. [bronnen: 4127, 31827]

Waarom dit belangrijk is

Buffering kan onbeperkt groeien wanneer een externe peer een stream met 0xc1 begint, wat tot geheugenuitputting op de decoderende zijde kan leiden. De gegevens in de advisory wijzen uit dat het probleem vanaf niet-geauthenticeerde externe input bereikbaar is en geen gebruikersinteractie vereist. [bronnen: 4127, 31827]

Wie is getroffen

Applicaties en services die de msgpack5-bibliotheek (npm) gebruiken voor MessagePack v5 streaming-decoding zijn getroffen. [bronnen: 4127, 31827]

Ontdekking en tijdlijn

De OSV.dev-advisory is gepubliceerd op 2026-10-08T17:40:01+02:00; een NVD-ingave verscheen op 2026-10-08T17:17:15+02:00 en de advisordatabasevermelding is gewijzigd op 2026-10-09T16:17:22+02:00. Bronnen: OSV.dev en NVD. [bronnen: 4127, 31827]

Getroffen versies

Het pakket msgpack5 is kwetsbaar vanaf versie 0 tot, maar exclusief, 6.1.0. De leverancier heeft een fix in 6.1.0 uitgebracht. [bronnen: 4127, 31827]

Oplossingen en mitigatie

Er is een fix beschikbaar; de advisory en pakketclaims geven 6.1.0 als de gecorrigeerde versie voor msgpack5. In de aangeleverde feiten zijn geen andere mitigaties of workarounds gedocumenteerd. [bronnen: 4127, 31827]

Aanbevolen actie

Werk msgpack5 bij naar de gecorrigeerde release 6.1.0. In de verstrekte facts zijn geen alternatieve vendor-workarounds beschreven; indien bijwerken niet mogelijk is, vermeldt de bron geen andere gedocumenteerde stappen. [bronnen: 4127, 31827]

PatchBriefing-score

4.0 / 10 · Gemiddeld

Officiële CVSS: 5.9

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

De CVSS v3.1 basis_score is 5.9 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H). De advisordata geeft een PatchWire-score van 4. Bijdragende factoren in de brondata zijn de CVSS-basiscore en dat het probleem vanaf niet-geauthenticeerde externe input bereikbaar is en geen gebruikersinteractie vereist; er is geen openbaar exploit gemeld en er is een fix beschikbaar. [bronnen: 4127, 31827]

Getroffen versies

msgpack5 ≥ 0 < 6.1.0
kwetsbaar
≥ 6.1.0
gepatcht

Gemelde oplossingen

Er is een fix beschikbaar; de advisory en pakketclaims geven 6.1.0 als de gecorrigeerde versie voor msgpack5. In de aangeleverde feiten zijn geen andere mitigaties of workarounds gedocumenteerd. [bronnen: 4127, 31827]

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
CVE-2026-107299 — msgpack5: gereserveerde byte kan onbeperkt stream-buffering veroorzaken
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail