Laag · 3.7 Node.js & npm GHSA-24ch-f2g6-9hhh CVE-2026-107298
msgpack5: diep geneste MessagePack kan decoder-stack uitputten (CVE-2026-107298)
In msgpack5 ontbreekt vóór 6.1.0 een limiet voor de genestheidsdiepte bij array- en map-decoding, waardoor sterk geneste MessagePack-gegevens de JavaScript-callstack kunnen uitputten en processen of verzoekhandlers kunnen onderbreken. (CVE-2026-107298) [4121, 31826]
AI-samenvatting
Dit advies behandelt CVE-2026-107298 in het npm-pakket msgpack5. Door afwezigheid van een genestheidslimiet kan het decoderen van sterk geneste MessagePack-containers de JavaScript-callstack uitputten, wat processen, workers of verzoekhandlers kan onderbreken. Er is een oplossing beschikbaar. [4121, 31826]
Wat is er gebeurd
De array- en map-decodingpaden van msgpack5 hadden vóór de gefixeerde release geen limiet voor genestheid. Het aanbieden van sterk geneste MessagePack-containers aan de decoder kan de JavaScript-callstack uitputten en een proces, worker of verzoekhandler onderbreken. Dit staat in het advies voor CVE-2026-107298. [4121, 31826]
Technische oorzaak
De decoder voerde geen maximale limiet op container-genestheid af bij array- en map-decoding. Daardoor kan onbegrensde recursie of stackgebruik optreden bij het verwerken van diep geneste containers. Het advies geeft het ontbreken van deze limiet als oorzaak. [4121]
Waarom dit belangrijk is
Een succesvolle misbruik kan de beschikbaarheid van de toepassing beïnvloeden door tijdens decodering de JavaScript-callstack uit te putten. De zaak heeft een CVSS v3.1-basisscore van 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L), wat wijst op een via netwerk bereikbare denial-of-service-impact. Patchwire's prioriteringsscore is 3.7; hierin wegen mee dat de fout op afstand bereikbaar is zonder authenticatie en geen gebruikersinteractie vereist. Public exploit- en known-exploited-vlaggen staan op false in het advies. [31826, 4121]
Wie is getroffen
Projecten en applicaties die het npm-pakket msgpack5 gebruiken voor MessagePack v5-decoding in Node.js of de browser en die een release vóór 6.1.0 gebruiken, zijn getroffen. Het advies beschrijft het bereik als geïntroduceerd bij 0 en gefixt in 6.1.0. [4121]
Ontdekking en tijdlijn
De kwetsbaarheid is gepubliceerd in de vermelde advisories op 2026-10-08 (OSV.dev) en is opgenomen in de NVD-entry voor CVE-2026-107298. De bronnen tonen die publicatiedata. [4121, 31826]
Getroffen versies
Het advies geeft het bereik aan als geïntroduceerd bij versie 0 en gefixt in versie 6.1.0. Versies vóór 6.1.0 vallen daarmee binnen het getroffen bereik. [4121]
Oplossing en mitigatie
Er is een oplossing beschikbaar. De advisories en pakketmetadata noemen versie 6.1.0 als de gefixeerde release voor msgpack5. [4121]
Aanbevolen actie
Werk systemen die msgpack5 gebruiken bij naar de gefixeerde release (6.1.0) zoals vermeld in het advies. Zorg dat dependency-updates de wijziging voor msgpack5 bevatten voordat u uitrolt. [4121]
PatchBriefing-score
3.7 / 10 · Laag
Officiële CVSS: 5.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Waarom deze score
Het advies meldt een CVSS v3.1-basisscore van 5.3 (vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L), wat een via netwerk bereikbare denial-of-service-impact zonder vertrouwelijkheid- of integriteitsverlies weerspiegelt. Patchwire's prioriteringsscore is 3.7; bijdragende factoren zijn de CVSS-basisscore, dat de fout op afstand bereikbaar is zonder authenticatie, en dat geen gebruikersinteractie vereist is. De advisories vermelden geen publieke exploit of bekend misbruik. [31826, 4121]
Getroffen versies
- msgpack5 ≥ 0 < 6.1.0
- kwetsbaar
- ≥ 6.1.0
- gepatcht
Gemelde oplossingen
Er is een oplossing beschikbaar. De advisories en pakketmetadata noemen versie 6.1.0 als de gefixeerde release voor msgpack5. [4121]
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail