Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 2.8 Node.js & npm GHSA-qw35-55vc-rhgj CVE-2026-107296

msgpack5: Decoderen van negatieve int64 verandert de invoerbuffer (CVE-2026-107296)

Een fout in msgpack5 zorgde ervoor dat het decoderen van een negatieve signed 64-bit integer bytes in de door de caller aangeleverde invoerbuffer overschreef. De fout is opgelost in versie "6.1.0". (CVE-2026-107296, GHSA-qw35-55vc-rhgj)

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Bij msgpack5 kan het decoderen van negatieve 64-bit signed integers de originele invoerbuffer van de caller wijzigen. Deze kwetsbaarheid staat geregistreerd als CVE-2026-107296 / GHSA-qw35-55vc-rhgj en is verholpen in "6.1.0". Dit artikel legt uit wat is aangetast, waarom het belangrijk is en welke acties aanbevolen worden.

Wat is er gebeurd

Het decoderen van een negatieve signed 64-bit integer met msgpack5 wijzigt de corresponderende bytes in de door de caller aangeleverde invoerbuffer tijdens het berekenen van de waarde. Positieve integers en andere MessagePack-typen zijn niet getroffen. Dit kan leiden tot stilzwijgende corruptie van ingehouden of later hergebruikte gecodeerde data.

Technische oorzaak

De decoder voert in-place mutatie van bytes in de aangeleverde buffer uit bij het verwerken van negatieve signed 64-bit (int64) waarden. Deze mutatie vindt uitsluitend plaats voor negatieve int64-waarden; andere typen worden niet gemuteerd.

Waarom dit belangrijk is

Applicaties die de oorspronkelijke gecodeerde buffer bewaren of later opnieuw gebruiken — bijvoorbeeld voor integriteitscontroles, logging of verwerking — kunnen na decoderen van negatieve int64-waarden onopgemerkte corruptie van die data zien. De gepubliceerde CVSS-score is 3.7 (vector CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N), wat een beperkte impact op integriteit aangeeft.

Wie is getroffen

Projecten en applicaties die msgpack5 gebruiken om MessagePack te decoderen en die de originele gecodeerde invoerbuffer bewaren of later hergebruiken, lopen het risico dat bytes corrupt raken wanneer negatieve signed 64-bit waarden worden gedecodeerd. Systemen die invoerbuffers niet bewaren of hergebruiken, hebben geen risico op dit specifieke probleem voor hun bewaarde data.

Ontdekking en tijdlijn

De kwetsbaarheid staat vermeld bij OSV en in de NVD. OSV publiceerde een advies getiteld "msgpack5: Decoding negative int64 values mutates the input buffer" op 2026-10-08; de NVD heeft ook een invoer voor CVE-2026-107296 met een publicatietijdstempel. Het verslag vermeldt een fix-event naar versie "6.1.0".

Getroffen versies

Volgens het advies is msgpack5 aangetast vanaf geïntroduceerde versie "0" tot de fix in "6.1.0".

Oplossingen en mitigatie

Er is een correctie beschikbaar in msgpack5 versie "6.1.0". Gebruikers dienen te updaten naar die versie. Als direct updaten niet mogelijk is, vermijd het bewaren of hergebruiken van de originele invoerbuffers na decoderen, of kopieer / her-serialiseer gedecodeerde waarden naar een nieuwe buffer voordat je ze controleert of logt.

Aanbevolen actie

1) Werk msgpack5 bij naar "6.1.0". 2) Controleer codepaden die MessagePack-invoerbuffers bewaren of hergebruiken; waar buffers worden bewaard, overweeg opnieuw te serialiseren of te kopiëren voordat je die data gebruikt. 3) Test systemen die afhankelijk zijn van bewaarde gecodeerde data voor integriteit of logging om zeker te zijn dat er geen stilzwijgende corruptie heeft plaatsgevonden.

PatchBriefing-score

2.8 / 10 · Laag

Officiële CVSS: 3.7

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N

Waarom deze score

Het bericht geeft een CVSS v3.1 base score van 3.7 (vector CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N), wat correspondeert met een lage basisernst door de beperkte impact op integriteit. PatchWire's gecombineerde prioriteitsscore is 2.8; bepalende factoren zijn onder meer dat de code vanuit een netwerklocatie bereikbaar is zonder authenticatie en dat geen gebruikersinteractie nodig is.

Getroffen versies

msgpack5 ≥ 0 < 6.1.0
kwetsbaar
≥ 6.1.0
gepatcht

Gemelde oplossingen

Er is een correctie beschikbaar in msgpack5 versie "6.1.0". Gebruikers dienen te updaten naar die versie. Als direct updaten niet mogelijk is, vermijd het bewaren of hergebruiken van de originele invoerbuffers na decoderen, of kopieer / her-serialiseer gedecodeerde waarden naar een nieuwe buffer voordat je ze controleert of logt.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
msgpack5: Decoderen van negatieve int64 verandert de invoerbuffer (CVE-2026-107296)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail