Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 3.7 Node.js & npm GHSA-24ch-f2g6-9hhh CVE-2026-107298

msgpack5: diep geneste MessagePack kan decoder-stack uitputten (CVE-2026-107298)

In msgpack5 ontbreekt vóór 6.1.0 een limiet voor de genestheidsdiepte bij array- en map-decoding, waardoor sterk geneste MessagePack-gegevens de JavaScript-callstack kunnen uitputten en processen of verzoekhandlers kunnen onderbreken. (CVE-2026-107298) [4121, 31826]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Dit advies behandelt CVE-2026-107298 in het npm-pakket msgpack5. Door afwezigheid van een genestheidslimiet kan het decoderen van sterk geneste MessagePack-containers de JavaScript-callstack uitputten, wat processen, workers of verzoekhandlers kan onderbreken. Er is een oplossing beschikbaar. [4121, 31826]

Wat is er gebeurd

De array- en map-decodingpaden van msgpack5 hadden vóór de gefixeerde release geen limiet voor genestheid. Het aanbieden van sterk geneste MessagePack-containers aan de decoder kan de JavaScript-callstack uitputten en een proces, worker of verzoekhandler onderbreken. Dit staat in het advies voor CVE-2026-107298. [4121, 31826]

Technische oorzaak

De decoder voerde geen maximale limiet op container-genestheid af bij array- en map-decoding. Daardoor kan onbegrensde recursie of stackgebruik optreden bij het verwerken van diep geneste containers. Het advies geeft het ontbreken van deze limiet als oorzaak. [4121]

Waarom dit belangrijk is

Een succesvolle misbruik kan de beschikbaarheid van de toepassing beïnvloeden door tijdens decodering de JavaScript-callstack uit te putten. De zaak heeft een CVSS v3.1-basisscore van 5.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L), wat wijst op een via netwerk bereikbare denial-of-service-impact. Patchwire's prioriteringsscore is 3.7; hierin wegen mee dat de fout op afstand bereikbaar is zonder authenticatie en geen gebruikersinteractie vereist. Public exploit- en known-exploited-vlaggen staan op false in het advies. [31826, 4121]

Wie is getroffen

Projecten en applicaties die het npm-pakket msgpack5 gebruiken voor MessagePack v5-decoding in Node.js of de browser en die een release vóór 6.1.0 gebruiken, zijn getroffen. Het advies beschrijft het bereik als geïntroduceerd bij 0 en gefixt in 6.1.0. [4121]

Ontdekking en tijdlijn

De kwetsbaarheid is gepubliceerd in de vermelde advisories op 2026-10-08 (OSV.dev) en is opgenomen in de NVD-entry voor CVE-2026-107298. De bronnen tonen die publicatiedata. [4121, 31826]

Getroffen versies

Het advies geeft het bereik aan als geïntroduceerd bij versie 0 en gefixt in versie 6.1.0. Versies vóór 6.1.0 vallen daarmee binnen het getroffen bereik. [4121]

Oplossing en mitigatie

Er is een oplossing beschikbaar. De advisories en pakketmetadata noemen versie 6.1.0 als de gefixeerde release voor msgpack5. [4121]

Aanbevolen actie

Werk systemen die msgpack5 gebruiken bij naar de gefixeerde release (6.1.0) zoals vermeld in het advies. Zorg dat dependency-updates de wijziging voor msgpack5 bevatten voordat u uitrolt. [4121]

PatchBriefing-score

3.7 / 10 · Laag

Officiële CVSS: 5.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Waarom deze score

Het advies meldt een CVSS v3.1-basisscore van 5.3 (vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L), wat een via netwerk bereikbare denial-of-service-impact zonder vertrouwelijkheid- of integriteitsverlies weerspiegelt. Patchwire's prioriteringsscore is 3.7; bijdragende factoren zijn de CVSS-basisscore, dat de fout op afstand bereikbaar is zonder authenticatie, en dat geen gebruikersinteractie vereist is. De advisories vermelden geen publieke exploit of bekend misbruik. [31826, 4121]

Getroffen versies

msgpack5 ≥ 0 < 6.1.0
kwetsbaar
≥ 6.1.0
gepatcht

Gemelde oplossingen

Er is een oplossing beschikbaar. De advisories en pakketmetadata noemen versie 6.1.0 als de gefixeerde release voor msgpack5. [4121]

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
msgpack5: diep geneste MessagePack kan decoder-stack uitputten (CVE-2026-107298)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail