Gemiddeld · 4.9 Node.js & npm GHSA-8f34-f56x-9xph CVE-2026-107302
CVE-2026-107302 — msgpack5: afgebroken map32-headers veroorzaken onverwachte RangeError
In msgpack5 leest de decoder de vierbyte lengte van een map32 voordat wordt gecontroleerd of de volledige vijfbyte header aanwezig is. Een afgebroken header kan leiden tot een gecontroleerde out-of-bounds read en een RangeError in plaats van IncompleteBufferError, waardoor verzoeken, streams of workers onverwacht kunnen stoppen. Opgelost in 6.1.0. (Bronnen: 4122, 31839)
AI-samenvatting
msgpack5, een MessagePack v5-implementatie voor Node.js en browsers, bevat een fout in de verwerking van invoer waarbij een afgebroken map32-header ervoor zorgt dat de decoder RangeError gooit in plaats van IncompleteBufferError. Dat kan een verzoek, stream of worker onverwacht beëindigen. De fout is verholpen in versie 6.1.0. (Bronnen: 4122, 31839)
Wat er gebeurt
De msgpack5-decoder leest het vierbyte lengteveld van een map32-waarde voordat wordt gecontroleerd of de volledige vijfbyte header beschikbaar is. Als de header afgebroken is, voert de decoder een gecontroleerde out-of-bounds read uit en werpt een RangeError in plaats van IncompleteBufferError. Sommige applicaties wachten op extra bytes bij IncompleteBufferError; de onverwachte RangeError kan daardoor een verzoek, stream of worker beëindigen. De bufferimplementatie voert bounds-checks uit, dus er is geen aanwijzing voor uitlekken van aangrenzende geheugeninhoud. (Bronnen: 4122, 31839)
Technische oorzaak
De decoder valideert het vierbyte lengteveld van map32 voordat hij zeker weet dat de volledige vijfbyte header aanwezig is; een afgebroken header veroorzaakt daardoor een gecontroleerde out-of-bounds read die een RangeError oproept in plaats van de verwachte IncompleteBufferError. (Bronnen: 4122, 31839)
Waarom dit belangrijk is
Het directe effect is een beschikbaarheidsimpact: individuele verzoeken, streams of workers kunnen onvoorzien stoppen door een uitzondering. Omdat de beschreven bounds-checks voorkomen dat vertrouwelijke of integriteitsgevoelige data wordt blootgesteld, ligt het risico vooral bij beschikbaarheid in toepassingen die IncompleteBufferError gebruiken om incomplete invoer af te handelen. (Bronnen: 4122, 31839)
Wie is getroffen
Applicaties die het msgpack5-pakket gebruiken (in Node.js of browser builds) en MessagePack-gegevens decoderen kunnen getroffen zijn wanneer ze een afgebroken map32-header tegenkomen. (Bronnen: 4122, 31839)
Ontdekking en tijdlijn
De kwetsbaarheid is vastgelegd in OSV en NVD. De OSV-vermelding is gepubliceerd op 2026-10-08T17:40:10+02:00; de NVD-vermelding op 2026-10-08T18:17:19+02:00. (Bronnen: 4122, 31839)
Getroffen versies
De advisory meldt dat de kwetsbaarheid is geïntroduceerd bij 0 en verholpen in 6.1.0. (Bronnen: 4122)
Oplossingen en mitigatie
Er is een fix beschikbaar: de fout is verholpen in versie 6.1.0 van msgpack5. (Bronnen: 4122)
Aanbevolen actie
Werk msgpack5 bij naar versie 6.1.0. Als direct bijwerken niet mogelijk is, controleer dan hoe uw toepassing decoder-excepties verwerkt en ga er niet van uit dat IncompleteBufferError altijd betekent dat invoer ontbreekt; de gepubliceerde bronnen documenteren echter alleen de codefix en de gepubliceerde gefixeerde versie. (Bronnen: 4122, 31839)
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 7.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
CVSS v3.1 basis score 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H). De vector beschrijft een op het netwerk bereikbare fout met lage complexiteit, zonder vereiste privileges of gebruikersinteractie. De impact is beperkt tot beschikbaarheid (A:H) en niet tot vertrouwelijkheid of integriteit. De PatchWire-score houdt rekening met deze basisernst en met het feit dat het probleem op afstand en zonder authenticatie kan worden geactiveerd. (Bronnen: 31839, 4122)
Getroffen versies
- msgpack5 ≥ 0 < 6.1.0
- kwetsbaar
- ≥ 6.1.0
- gepatcht
Gemelde oplossingen
Er is een fix beschikbaar: de fout is verholpen in versie 6.1.0 van msgpack5. (Bronnen: 4122)
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail