Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.0 Node.js & npm GHSA-gcx5-hxj7-gpqq CVE-2026-107297

msgpack5: Kwadratische parsing in streaming-decoder (CVE-2026-107297)

Een zwakte in de streaming-decoder van msgpack5 leidt tot herhaalde reparsing wanneer een MessagePack-container over veel kleine chunks wordt verdeeld. Een externe peer kan zo kwadratische CPU-belasting veroorzaken en de Node.js event-loop blokkeren. Opgelost in 6.1.0. (CVE-2026-107297)

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 3 uur geleden

AI-samenvatting

In het npm-pakket msgpack5 zit een fout in de streaming-decoder: wanneer een geldige MessagePack-container over veel kleine chunks wordt verdeeld, worden reeds voltooide elementen herhaaldelijk gedecodeerd. Dit kan tot kwadratische CPU-belasting en blokkering van de event-loop leiden. De fout is verholpen in versie 6.1.0. (Bronnen: OSV, NVD.)

Wat is er gebeurd

De streaming-decoder van msgpack5 start het opnieuw parsen van een incomplete array of map vanaf het begin telkens wanneer er een nieuwe chunk binnenkomt. Als een externe peer één geldige MessagePack-container over veel kleine chunks verdeelt, kunnen voltooide elementen herhaaldelijk worden gedecodeerd, wat kwadratische CPU-belasting veroorzaakt en de event-loop kan blokkeren. (Bronnen: 4124, 31825)

Technische oorzaak

De streaming-logica herstart de parsing van een incomplete array of map telkens vanaf het begin in plaats van op de juiste parsingstatus verder te gaan. Zodra data zich over meerdere chunks opstapelt, leidt dit tot herhaald werk en dus tot kwadratische tijdscomplexiteit bij bepaalde chunking-patronen. (Bronnen: 4124, 31825)

Waarom dit ertoe doet

Een niet-geauthentiseerde externe peer kan hoge CPU-belasting en blokkering van de event-loop veroorzaken door een geldige MessagePack-container in veel kleine chunks te versturen. De CVSS-vector geeft alleen een beschikbaarheidsimpact aan (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H) en de CVSS-basisscore is 5.9. In de verstrekte bronnen worden geen publieke exploits gemeld. (Bronnen: 4124, 31825)

Wie is getroffen

Het npm-pakket msgpack5 is getroffen. De kwetsbaarheid geldt voor releases die geïntroduceerd zijn bij 0 en is verholpen in 6.1.0; versies vóór 6.1.0 zijn dus kwetsbaar. Blootstelling hangt af van of uw toepassing MessagePack-streams van niet-vertrouwde of externe peers decodeert. (Bronnen: 4124, 31825)

Ontdekking en tijdlijn

De probleemomschrijving is gepubliceerd in de OSV- en NVD-registraties die hieronder worden genoemd. De OSV-notitie is gepubliceerd op 2026-10-08. (Bronnen: 4124, 31825)

Getroffen versies

De advisering noemt releases geïntroduceerd bij 0 en verholpen in 6.1.0. Concreet: releases vóór 6.1.0 zijn getroffen; de oplossing zit in 6.1.0. (Bronnen: 4124, 31825)

Oplossingen en mitigatie

Een update die de streaming-decoderlogica corrigeert is beschikbaar in 6.1.0. De verstrekte bronnen noemen geen alternatieve mitigaties of configuratiewijzigingen. (Bronnen: 4124, 31825)

Aanbevolen actie

Werk msgpack5 bij naar 6.1.0. Als direct bijwerken niet mogelijk is, beperk of valideer MessagePack-input van niet-vertrouwde of externe peers en monitor CPU-gebruik en event-loop-latentie in services die MessagePack-streams decoderen. De bronnen vermelden geen openbare exploits of proof-of-concept code. (Bronnen: 4124, 31825)

PatchBriefing-score

4.0 / 10 · Gemiddeld

Officiële CVSS: 5.9

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

PatchWire-score: 4. Factoren die bijdragen: CVSS-basisscore 5.9 (bijdrage 3.25), niet-geauthentiseerde remote aanvalsmogelijkheid (bijdrage 0.6) en geen gebruikersinteractie vereist (bijdrage 0.2). Er zijn geen bekende of publieke exploits genoemd in de bronnen; dat droeg 0 bij aan de score. (Bronnen: 4124, 31825)

Getroffen versies

msgpack5 ≥ 0 < 6.1.0
kwetsbaar
≥ 6.1.0
gepatcht

Gemelde oplossingen

Een update die de streaming-decoderlogica corrigeert is beschikbaar in 6.1.0. De verstrekte bronnen noemen geen alternatieve mitigaties of configuratiewijzigingen. (Bronnen: 4124, 31825)

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
msgpack5: Kwadratische parsing in streaming-decoder (CVE-2026-107297)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail