Laag · 2.8 Node.js & npm GHSA-qw35-55vc-rhgj CVE-2026-107296
msgpack5: Decoderen van negatieve int64 verandert de invoerbuffer (CVE-2026-107296)
Een fout in msgpack5 zorgde ervoor dat het decoderen van een negatieve signed 64-bit integer bytes in de door de caller aangeleverde invoerbuffer overschreef. De fout is opgelost in versie "6.1.0". (CVE-2026-107296, GHSA-qw35-55vc-rhgj)
AI-samenvatting
Bij msgpack5 kan het decoderen van negatieve 64-bit signed integers de originele invoerbuffer van de caller wijzigen. Deze kwetsbaarheid staat geregistreerd als CVE-2026-107296 / GHSA-qw35-55vc-rhgj en is verholpen in "6.1.0". Dit artikel legt uit wat is aangetast, waarom het belangrijk is en welke acties aanbevolen worden.
Wat is er gebeurd
Het decoderen van een negatieve signed 64-bit integer met msgpack5 wijzigt de corresponderende bytes in de door de caller aangeleverde invoerbuffer tijdens het berekenen van de waarde. Positieve integers en andere MessagePack-typen zijn niet getroffen. Dit kan leiden tot stilzwijgende corruptie van ingehouden of later hergebruikte gecodeerde data.
Technische oorzaak
De decoder voert in-place mutatie van bytes in de aangeleverde buffer uit bij het verwerken van negatieve signed 64-bit (int64) waarden. Deze mutatie vindt uitsluitend plaats voor negatieve int64-waarden; andere typen worden niet gemuteerd.
Waarom dit belangrijk is
Applicaties die de oorspronkelijke gecodeerde buffer bewaren of later opnieuw gebruiken — bijvoorbeeld voor integriteitscontroles, logging of verwerking — kunnen na decoderen van negatieve int64-waarden onopgemerkte corruptie van die data zien. De gepubliceerde CVSS-score is 3.7 (vector CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N), wat een beperkte impact op integriteit aangeeft.
Wie is getroffen
Projecten en applicaties die msgpack5 gebruiken om MessagePack te decoderen en die de originele gecodeerde invoerbuffer bewaren of later hergebruiken, lopen het risico dat bytes corrupt raken wanneer negatieve signed 64-bit waarden worden gedecodeerd. Systemen die invoerbuffers niet bewaren of hergebruiken, hebben geen risico op dit specifieke probleem voor hun bewaarde data.
Ontdekking en tijdlijn
De kwetsbaarheid staat vermeld bij OSV en in de NVD. OSV publiceerde een advies getiteld "msgpack5: Decoding negative int64 values mutates the input buffer" op 2026-10-08; de NVD heeft ook een invoer voor CVE-2026-107296 met een publicatietijdstempel. Het verslag vermeldt een fix-event naar versie "6.1.0".
Getroffen versies
Volgens het advies is msgpack5 aangetast vanaf geïntroduceerde versie "0" tot de fix in "6.1.0".
Oplossingen en mitigatie
Er is een correctie beschikbaar in msgpack5 versie "6.1.0". Gebruikers dienen te updaten naar die versie. Als direct updaten niet mogelijk is, vermijd het bewaren of hergebruiken van de originele invoerbuffers na decoderen, of kopieer / her-serialiseer gedecodeerde waarden naar een nieuwe buffer voordat je ze controleert of logt.
Aanbevolen actie
1) Werk msgpack5 bij naar "6.1.0". 2) Controleer codepaden die MessagePack-invoerbuffers bewaren of hergebruiken; waar buffers worden bewaard, overweeg opnieuw te serialiseren of te kopiëren voordat je die data gebruikt. 3) Test systemen die afhankelijk zijn van bewaarde gecodeerde data voor integriteit of logging om zeker te zijn dat er geen stilzwijgende corruptie heeft plaatsgevonden.
PatchBriefing-score
2.8 / 10 · Laag
Officiële CVSS: 3.7
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Waarom deze score
Het bericht geeft een CVSS v3.1 base score van 3.7 (vector CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N), wat correspondeert met een lage basisernst door de beperkte impact op integriteit. PatchWire's gecombineerde prioriteitsscore is 2.8; bepalende factoren zijn onder meer dat de code vanuit een netwerklocatie bereikbaar is zonder authenticatie en dat geen gebruikersinteractie nodig is.
Getroffen versies
- msgpack5 ≥ 0 < 6.1.0
- kwetsbaar
- ≥ 6.1.0
- gepatcht
Gemelde oplossingen
Er is een correctie beschikbaar in msgpack5 versie "6.1.0". Gebruikers dienen te updaten naar die versie. Als direct updaten niet mogelijk is, vermijd het bewaren of hergebruiken van de originele invoerbuffers na decoderen, of kopieer / her-serialiseer gedecodeerde waarden naar een nieuwe buffer voordat je ze controleert of logt.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail