Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 3.6 Node.js & npm GHSA-f94x-6692-553q CVE-2026-107391

CVE-2026-107391 — music-metadata: MP4 stsd sample-entry size==0 kan synchronische oneindige lus veroorzaken (DoS)

Een regressie in de MP4 stsd sample-description parser van music-metadata kan ervoor zorgen dat een speciaal vervaardigd MP4-bestand een synchronische oneindige lus veroorzaakt die de event-loop blokkeert en het geheugen laat groeien totdat het proces stopt of geheugen uitgeput raakt. Het probleem staat als CVE-2026-107391 (GHSA-f94x-6692-553q) geregistreerd en is verholpen in music-metadata versie "11.16.0". [4115,31908]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

In een openbare ontwikkeltak werd een regressie geïntroduceerd waardoor de MP4 stsd parser kan blijven hangen als een sample-entry size op nul staat en entry_count door de invoer wordt aangestuurd. Daardoor kan de event-loop van het proces geblokkeerd raken en kan geheugen onbegrensd groeien. [4115,31908]

Wat is er gebeurd

Een regressie in de MP4 stsd sample-description parser veroorzaakt dat een sample-entry size van nul de parser-cursor niet doet vooruitgaan, terwijl een door de aanvaller gecontroleerde entry_count een synchronische lus in stand houdt. Een zorgvuldig vervaardigd MP4-family bestand kan zo de event-loop blokkeren en de sample-description tabel laten groeien totdat het proces wordt beëindigd of het geheugen op is. Dit heet CVE-2026-107391 (GHSA-f94x-6692-553q). [4115,31908]

Technische oorzaak

De StsdAtom.get cursor van de parser schuift niet op wanneer een sample-entry size gelijk is aan nul; in combinatie met een door de invoer gestuurd entry_count zorgt dit dat een synchronische lus niet stopt. De regressie is geïntroduceerd in een openbare ontwikkelrevisie na "11.14.0". De zwakheid valt onder resource exhaustion (CWE-400). [4115,31908]

Waarom dit belangrijk is

Een kwaadaardig geconstrueerd MP4-bestand kan een oneindige synchronische lus opwekken in de parser, waardoor de event-loop van het proces wordt geblokkeerd en in-memory data structuren blijven groeien totdat het proces stopt of het geheugen op is. Dit leidt tot een denial-of-service voor applicaties die onbetrouwbare MP4-family invoer verwerken via de kwetsbare code. [4115,31908]

Wie is getroffen

De wijziging die de regressie introduceerde stond op de openbare master/develop tak na "11.14.0" maar was niet opgenomen in music-metadata "11.14.0" of eerdere releases. De OSV-claim geeft de getroffen range als geïntroduceerd bij "0" en gefixt bij "11.16.0". Gebruikers van de kwetsbare ontwikkelingstak of van releases eerder dan "11.16.0" lopen risico. [4115,31908]

Ontdekking en tijdlijn

Publieke registraties verschenen op 2026-10-08 (OSV) en in de NVD-registratie rond 2026-10-08/2026-10-09. De advisering toont published_at 2026-10-08T19:43:25+02:00 en modified_at 2026-10-09T16:17:22+02:00. Het fact-pakket bevat geen details over de oorspronkelijke melder, het precieze commit-id of verdere tussenliggende wijzigingen. [4115,31908]

Getroffen versies

Volgens de advisory-claims is het probleem geïntroduceerd bij versie "0" en verholpen in "11.16.0". De advisory vermeldt ook dat de regressie is geïntroduceerd na "11.14.0" en niet aanwezig is in "11.14.0" of eerdere releases. [4115]

Oplossingen en mitigatie

Er is een herstelde uitgave beschikbaar: music-metadata versie "11.16.0" bevat de fix. De advisory geeft fix_available = true en een fixed_version claim voor "11.16.0". [4115,31908]

Aanbevolen actie

Werk systemen bij naar music-metadata "11.16.0". Gebruik niet de kwetsbare openbare development/master revisie zoals beschreven in de advisory. Controleer dat componenten die MP4-family invoer parsen de gefixeerde release draaien. [4115]

PatchBriefing-score

3.6 / 10 · Laag

Officiële CVSS: 6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

De advisory vermeldt een CVSS v3.1 base score van 6.2 met vector CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Dit duidt op een hoge beschikbaarheidsimpact (A:H) met beperkte aanvalsvector (AV:L) en geen vertrouwelijkheid-/integriteitsimpact. De PatchWire-prioriteitsscore is 3.6. Bijdragefactoren in de metadata: cvss_base = 6.2, geen bekende exploitatie, geen publieke exploit, geen EPSs-gegevens, geen ongeauthenticeerde remote component, geen gebruikersinteractie vereist (bijdrage +0.2) en fix is beschikbaar. Raadpleeg de score_factors in de advisory voor details. [4115,31908]

Getroffen versies

music-metadata ≥ 0 < 11.16.0
kwetsbaar
≥ 11.16.0
gepatcht

Gemelde oplossingen

Er is een herstelde uitgave beschikbaar: music-metadata versie "11.16.0" bevat de fix. De advisory geeft fix_available = true en een fixed_version claim voor "11.16.0". [4115,31908]

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
CVE-2026-107391 — music-metadata: MP4 stsd sample-entry size==0 kan synchronische oneindige lus veroorzaken (DoS)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail