Laag · 3.6 Node.js & npm GHSA-f94x-6692-553q CVE-2026-107391
CVE-2026-107391 — music-metadata: MP4 stsd sample-entry size==0 kan synchronische oneindige lus veroorzaken (DoS)
Een regressie in de MP4 stsd sample-description parser van music-metadata kan ervoor zorgen dat een speciaal vervaardigd MP4-bestand een synchronische oneindige lus veroorzaakt die de event-loop blokkeert en het geheugen laat groeien totdat het proces stopt of geheugen uitgeput raakt. Het probleem staat als CVE-2026-107391 (GHSA-f94x-6692-553q) geregistreerd en is verholpen in music-metadata versie "11.16.0". [4115,31908]
AI-samenvatting
In een openbare ontwikkeltak werd een regressie geïntroduceerd waardoor de MP4 stsd parser kan blijven hangen als een sample-entry size op nul staat en entry_count door de invoer wordt aangestuurd. Daardoor kan de event-loop van het proces geblokkeerd raken en kan geheugen onbegrensd groeien. [4115,31908]
Wat is er gebeurd
Een regressie in de MP4 stsd sample-description parser veroorzaakt dat een sample-entry size van nul de parser-cursor niet doet vooruitgaan, terwijl een door de aanvaller gecontroleerde entry_count een synchronische lus in stand houdt. Een zorgvuldig vervaardigd MP4-family bestand kan zo de event-loop blokkeren en de sample-description tabel laten groeien totdat het proces wordt beëindigd of het geheugen op is. Dit heet CVE-2026-107391 (GHSA-f94x-6692-553q). [4115,31908]
Technische oorzaak
De StsdAtom.get cursor van de parser schuift niet op wanneer een sample-entry size gelijk is aan nul; in combinatie met een door de invoer gestuurd entry_count zorgt dit dat een synchronische lus niet stopt. De regressie is geïntroduceerd in een openbare ontwikkelrevisie na "11.14.0". De zwakheid valt onder resource exhaustion (CWE-400). [4115,31908]
Waarom dit belangrijk is
Een kwaadaardig geconstrueerd MP4-bestand kan een oneindige synchronische lus opwekken in de parser, waardoor de event-loop van het proces wordt geblokkeerd en in-memory data structuren blijven groeien totdat het proces stopt of het geheugen op is. Dit leidt tot een denial-of-service voor applicaties die onbetrouwbare MP4-family invoer verwerken via de kwetsbare code. [4115,31908]
Wie is getroffen
De wijziging die de regressie introduceerde stond op de openbare master/develop tak na "11.14.0" maar was niet opgenomen in music-metadata "11.14.0" of eerdere releases. De OSV-claim geeft de getroffen range als geïntroduceerd bij "0" en gefixt bij "11.16.0". Gebruikers van de kwetsbare ontwikkelingstak of van releases eerder dan "11.16.0" lopen risico. [4115,31908]
Ontdekking en tijdlijn
Publieke registraties verschenen op 2026-10-08 (OSV) en in de NVD-registratie rond 2026-10-08/2026-10-09. De advisering toont published_at 2026-10-08T19:43:25+02:00 en modified_at 2026-10-09T16:17:22+02:00. Het fact-pakket bevat geen details over de oorspronkelijke melder, het precieze commit-id of verdere tussenliggende wijzigingen. [4115,31908]
Getroffen versies
Volgens de advisory-claims is het probleem geïntroduceerd bij versie "0" en verholpen in "11.16.0". De advisory vermeldt ook dat de regressie is geïntroduceerd na "11.14.0" en niet aanwezig is in "11.14.0" of eerdere releases. [4115]
Oplossingen en mitigatie
Er is een herstelde uitgave beschikbaar: music-metadata versie "11.16.0" bevat de fix. De advisory geeft fix_available = true en een fixed_version claim voor "11.16.0". [4115,31908]
Aanbevolen actie
Werk systemen bij naar music-metadata "11.16.0". Gebruik niet de kwetsbare openbare development/master revisie zoals beschreven in de advisory. Controleer dat componenten die MP4-family invoer parsen de gefixeerde release draaien. [4115]
PatchBriefing-score
3.6 / 10 · Laag
Officiële CVSS: 6.2
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
De advisory vermeldt een CVSS v3.1 base score van 6.2 met vector CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Dit duidt op een hoge beschikbaarheidsimpact (A:H) met beperkte aanvalsvector (AV:L) en geen vertrouwelijkheid-/integriteitsimpact. De PatchWire-prioriteitsscore is 3.6. Bijdragefactoren in de metadata: cvss_base = 6.2, geen bekende exploitatie, geen publieke exploit, geen EPSs-gegevens, geen ongeauthenticeerde remote component, geen gebruikersinteractie vereist (bijdrage +0.2) en fix is beschikbaar. Raadpleeg de score_factors in de advisory voor details. [4115,31908]
Getroffen versies
- music-metadata ≥ 0 < 11.16.0
- kwetsbaar
- ≥ 11.16.0
- gepatcht
Gemelde oplossingen
Er is een herstelde uitgave beschikbaar: music-metadata versie "11.16.0" bevat de fix. De advisory geeft fix_available = true en een fixed_version claim voor "11.16.0". [4115,31908]
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail