Gemiddeld · 4.0 Node.js & npm GHSA-gcx5-hxj7-gpqq CVE-2026-107297
msgpack5: Kwadratische parsing in streaming-decoder (CVE-2026-107297)
Een zwakte in de streaming-decoder van msgpack5 leidt tot herhaalde reparsing wanneer een MessagePack-container over veel kleine chunks wordt verdeeld. Een externe peer kan zo kwadratische CPU-belasting veroorzaken en de Node.js event-loop blokkeren. Opgelost in 6.1.0. (CVE-2026-107297)
AI-samenvatting
In het npm-pakket msgpack5 zit een fout in de streaming-decoder: wanneer een geldige MessagePack-container over veel kleine chunks wordt verdeeld, worden reeds voltooide elementen herhaaldelijk gedecodeerd. Dit kan tot kwadratische CPU-belasting en blokkering van de event-loop leiden. De fout is verholpen in versie 6.1.0. (Bronnen: OSV, NVD.)
Wat is er gebeurd
De streaming-decoder van msgpack5 start het opnieuw parsen van een incomplete array of map vanaf het begin telkens wanneer er een nieuwe chunk binnenkomt. Als een externe peer één geldige MessagePack-container over veel kleine chunks verdeelt, kunnen voltooide elementen herhaaldelijk worden gedecodeerd, wat kwadratische CPU-belasting veroorzaakt en de event-loop kan blokkeren. (Bronnen: 4124, 31825)
Technische oorzaak
De streaming-logica herstart de parsing van een incomplete array of map telkens vanaf het begin in plaats van op de juiste parsingstatus verder te gaan. Zodra data zich over meerdere chunks opstapelt, leidt dit tot herhaald werk en dus tot kwadratische tijdscomplexiteit bij bepaalde chunking-patronen. (Bronnen: 4124, 31825)
Waarom dit ertoe doet
Een niet-geauthentiseerde externe peer kan hoge CPU-belasting en blokkering van de event-loop veroorzaken door een geldige MessagePack-container in veel kleine chunks te versturen. De CVSS-vector geeft alleen een beschikbaarheidsimpact aan (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H) en de CVSS-basisscore is 5.9. In de verstrekte bronnen worden geen publieke exploits gemeld. (Bronnen: 4124, 31825)
Wie is getroffen
Het npm-pakket msgpack5 is getroffen. De kwetsbaarheid geldt voor releases die geïntroduceerd zijn bij 0 en is verholpen in 6.1.0; versies vóór 6.1.0 zijn dus kwetsbaar. Blootstelling hangt af van of uw toepassing MessagePack-streams van niet-vertrouwde of externe peers decodeert. (Bronnen: 4124, 31825)
Ontdekking en tijdlijn
De probleemomschrijving is gepubliceerd in de OSV- en NVD-registraties die hieronder worden genoemd. De OSV-notitie is gepubliceerd op 2026-10-08. (Bronnen: 4124, 31825)
Getroffen versies
De advisering noemt releases geïntroduceerd bij 0 en verholpen in 6.1.0. Concreet: releases vóór 6.1.0 zijn getroffen; de oplossing zit in 6.1.0. (Bronnen: 4124, 31825)
Oplossingen en mitigatie
Een update die de streaming-decoderlogica corrigeert is beschikbaar in 6.1.0. De verstrekte bronnen noemen geen alternatieve mitigaties of configuratiewijzigingen. (Bronnen: 4124, 31825)
Aanbevolen actie
Werk msgpack5 bij naar 6.1.0. Als direct bijwerken niet mogelijk is, beperk of valideer MessagePack-input van niet-vertrouwde of externe peers en monitor CPU-gebruik en event-loop-latentie in services die MessagePack-streams decoderen. De bronnen vermelden geen openbare exploits of proof-of-concept code. (Bronnen: 4124, 31825)
PatchBriefing-score
4.0 / 10 · Gemiddeld
Officiële CVSS: 5.9
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
PatchWire-score: 4. Factoren die bijdragen: CVSS-basisscore 5.9 (bijdrage 3.25), niet-geauthentiseerde remote aanvalsmogelijkheid (bijdrage 0.6) en geen gebruikersinteractie vereist (bijdrage 0.2). Er zijn geen bekende of publieke exploits genoemd in de bronnen; dat droeg 0 bij aan de score. (Bronnen: 4124, 31825)
Getroffen versies
- msgpack5 ≥ 0 < 6.1.0
- kwetsbaar
- ≥ 6.1.0
- gepatcht
Gemelde oplossingen
Een update die de streaming-decoderlogica corrigeert is beschikbaar in 6.1.0. De verstrekte bronnen noemen geen alternatieve mitigaties of configuratiewijzigingen. (Bronnen: 4124, 31825)
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail