Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.9 Node.js & npm GHSA-5x5g-h9x8-2fh9 CVE-2026-107300

msgpack5: streaming-decoder kan JavaScript-callstack uitputten (CVE-2026-107300)

In msgpack5 kan de streaming-decoder recursief groeien wanneer één chunk veel kleine MessagePack-waarden bevat, waardoor de JavaScript-callstack uitgeput kan raken. De fout is opgelost in 6.1.0. (CVE-2026-107300)

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

CVE-2026-107300 treft de msgpack5-bibliotheek die in Node.js en browsers wordt gebruikt. De streaming-decoder roept zichzelf voor elke MessagePack-waarde in een chunk aan; als een input veel kleine waarden bevat kan dat de JavaScript-callstack uitputten en het proces of de stream onderbreken. De leverancier heeft een fix uitgebracht in 6.1.0.

Wat is er gebeurd

De streaming-decoder van msgpack5 roept zichzelf recursief aan voor elke volledige MessagePack-waarde die nog in een ontvangen chunk aanwezig is. Een externe peer kan één chunk sturen met veel kleine geldige waarden; doordat de decoder recursie opbouwt naar gelang het aantal waarden kan dat de JavaScript-callstack uitputten en het proces of de stream onderbreken. Dit staat beschreven in de advisories voor CVE-2026-107300.

Technische oorzaak

De implementatie van de streaming-decoder verwerkt resterende waarden door de decoderfunctie herhaaldelijk aan te roepen, wat de callstack vergroot. Wanneer een chunk veel kleine waarden bevat groeit de recursiediepte met het aantal waarden en kan zo de JavaScript-callstacklimiet overschreiden, met een crash of onderbreking van de stream tot gevolg.

Waarom dit belangrijk is

De CVSS 3.1 basisscore is 7.5 (vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H), wat een hoge beschikbaarheidsimpact aangeeft zonder verlies van vertrouwelijkheid of integriteit. De Patchwire-score is 4.9; bijdragen omvatten de CVSS-bijdrage (4.13), het feit dat de kwetsbaarheid op afstand en zonder authenticatie kan worden aangesproken (0.6) en dat er geen gebruikersinteractie nodig is (0.2). Er zijn volgens de bronnen geen openbare exploits en geen bekende exploitatie in het wild.

Wie is getroffen

Applicaties die afhankelijk zijn van het msgpack5-pakket (in Node.js- en browseromgevingen) en MessagePack-gecodeerde chunks van externe peers accepteren, lopen risico wanneer zij een kwetsbare release gebruiken. De advisory noemt msgpack5 als het getroffen product.

Ontdekking en tijdlijn

De kwetsbaarheid is vastgelegd in OSV en NVD. OSV publiceerde de advisory “msgpack5: Many buffered values can exhaust the streaming decoder stack” op 2026-10-08; NVD voert CVE-2026-107300 met bijbehorende publicatiemetadata. Raadpleeg de bronvermeldingen voor time‑stamps en details.

Getroffen versies

De advisory meldt dat het probleem aanwezig is vanaf versie 0 en is opgelost in versie 6.1.0. Met andere woorden: uitgaven geïntroduceerd bij 0 tot vóór 6.1.0 zijn getroffen; de fix zit in 6.1.0.

Oplossingen en mitigatie

Er is een fix beschikbaar in msgpack5 versie 6.1.0 volgens de advisory. De bronnen bieden geen aanvullende mitigatiestappen behalve het toepassen van de leverancierupdate.

Aanbevolen actie

Werk getroffen omgevingen bij naar msgpack5 versie 6.1.0. Test de update in uw omgeving en zet deze uit volgens uw change-control procedures. Als direct bijwerken niet mogelijk is, beoordeel uw blootstelling aan niet‑vertrouwde MessagePack-inputs en beperk of valideer waar mogelijk die inputs; de advisory beschrijft de versiegebaseerde fix als de primaire remedie.

PatchBriefing-score

4.9 / 10 · Gemiddeld

Officiële CVSS: 7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

CVSS 3.1 basisscore 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) wijst op een hoge beschikbaarheidsimpact zonder verlies van vertrouwelijkheid of integriteit. De Patchwire-score van 4.9 weerspiegelt de CVSS-bijdrage en dat de kwetsbaarheid op afstand kan worden misbruikt zonder authenticatie en zonder gebruikersinteractie; de bronnen melden geen openbare exploit of bekende exploitatie in het wild.

Getroffen versies

msgpack5 ≥ 0 < 6.1.0
kwetsbaar
≥ 6.1.0
gepatcht

Gemelde oplossingen

Er is een fix beschikbaar in msgpack5 versie 6.1.0 volgens de advisory. De bronnen bieden geen aanvullende mitigatiestappen behalve het toepassen van de leverancierupdate.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
msgpack5: streaming-decoder kan JavaScript-callstack uitputten (CVE-2026-107300)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail