Gemiddeld · 4.9 Node.js & npm GHSA-5x5g-h9x8-2fh9 CVE-2026-107300
msgpack5: streaming-decoder kan JavaScript-callstack uitputten (CVE-2026-107300)
In msgpack5 kan de streaming-decoder recursief groeien wanneer één chunk veel kleine MessagePack-waarden bevat, waardoor de JavaScript-callstack uitgeput kan raken. De fout is opgelost in 6.1.0. (CVE-2026-107300)
AI-samenvatting
CVE-2026-107300 treft de msgpack5-bibliotheek die in Node.js en browsers wordt gebruikt. De streaming-decoder roept zichzelf voor elke MessagePack-waarde in een chunk aan; als een input veel kleine waarden bevat kan dat de JavaScript-callstack uitputten en het proces of de stream onderbreken. De leverancier heeft een fix uitgebracht in 6.1.0.
Wat is er gebeurd
De streaming-decoder van msgpack5 roept zichzelf recursief aan voor elke volledige MessagePack-waarde die nog in een ontvangen chunk aanwezig is. Een externe peer kan één chunk sturen met veel kleine geldige waarden; doordat de decoder recursie opbouwt naar gelang het aantal waarden kan dat de JavaScript-callstack uitputten en het proces of de stream onderbreken. Dit staat beschreven in de advisories voor CVE-2026-107300.
Technische oorzaak
De implementatie van de streaming-decoder verwerkt resterende waarden door de decoderfunctie herhaaldelijk aan te roepen, wat de callstack vergroot. Wanneer een chunk veel kleine waarden bevat groeit de recursiediepte met het aantal waarden en kan zo de JavaScript-callstacklimiet overschreiden, met een crash of onderbreking van de stream tot gevolg.
Waarom dit belangrijk is
De CVSS 3.1 basisscore is 7.5 (vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H), wat een hoge beschikbaarheidsimpact aangeeft zonder verlies van vertrouwelijkheid of integriteit. De Patchwire-score is 4.9; bijdragen omvatten de CVSS-bijdrage (4.13), het feit dat de kwetsbaarheid op afstand en zonder authenticatie kan worden aangesproken (0.6) en dat er geen gebruikersinteractie nodig is (0.2). Er zijn volgens de bronnen geen openbare exploits en geen bekende exploitatie in het wild.
Wie is getroffen
Applicaties die afhankelijk zijn van het msgpack5-pakket (in Node.js- en browseromgevingen) en MessagePack-gecodeerde chunks van externe peers accepteren, lopen risico wanneer zij een kwetsbare release gebruiken. De advisory noemt msgpack5 als het getroffen product.
Ontdekking en tijdlijn
De kwetsbaarheid is vastgelegd in OSV en NVD. OSV publiceerde de advisory “msgpack5: Many buffered values can exhaust the streaming decoder stack” op 2026-10-08; NVD voert CVE-2026-107300 met bijbehorende publicatiemetadata. Raadpleeg de bronvermeldingen voor time‑stamps en details.
Getroffen versies
De advisory meldt dat het probleem aanwezig is vanaf versie 0 en is opgelost in versie 6.1.0. Met andere woorden: uitgaven geïntroduceerd bij 0 tot vóór 6.1.0 zijn getroffen; de fix zit in 6.1.0.
Oplossingen en mitigatie
Er is een fix beschikbaar in msgpack5 versie 6.1.0 volgens de advisory. De bronnen bieden geen aanvullende mitigatiestappen behalve het toepassen van de leverancierupdate.
Aanbevolen actie
Werk getroffen omgevingen bij naar msgpack5 versie 6.1.0. Test de update in uw omgeving en zet deze uit volgens uw change-control procedures. Als direct bijwerken niet mogelijk is, beoordeel uw blootstelling aan niet‑vertrouwde MessagePack-inputs en beperk of valideer waar mogelijk die inputs; de advisory beschrijft de versiegebaseerde fix als de primaire remedie.
PatchBriefing-score
4.9 / 10 · Gemiddeld
Officiële CVSS: 7.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
CVSS 3.1 basisscore 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) wijst op een hoge beschikbaarheidsimpact zonder verlies van vertrouwelijkheid of integriteit. De Patchwire-score van 4.9 weerspiegelt de CVSS-bijdrage en dat de kwetsbaarheid op afstand kan worden misbruikt zonder authenticatie en zonder gebruikersinteractie; de bronnen melden geen openbare exploit of bekende exploitatie in het wild.
Getroffen versies
- msgpack5 ≥ 0 < 6.1.0
- kwetsbaar
- ≥ 6.1.0
- gepatcht
Gemelde oplossingen
Er is een fix beschikbaar in msgpack5 versie 6.1.0 volgens de advisory. De bronnen bieden geen aanvullende mitigatiestappen behalve het toepassen van de leverancierupdate.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail