Gemiddeld · 4.4 Node.js & npm GHSA-8hq7-ggx2-cc6m CVE-2026-107301
CVE-2026-107301: msgpack5 omzeilt prototype-bescherming bij lege of gedeeltelijke options-constructie
In msgpack5 (Node.js/browser) kan het standaard protoAction: 'error' uitgeschakeld worden als de bibliotheek met een lege of gedeeltelijke options-object wordt geconstrueerd, waardoor een gedecodeerde map met een __proto__-sleutel het prototype van het gedecodeerde object kan vervangen. Opgelost in 6.1.0. [4128, 31829]
AI-samenvatting
Er is een probleem gemeld in msgpack5, een MessagePack-implementatie voor Node.js en browsers. Als msgpack5 wordt aangemaakt met een lege of gedeeltelijke options-object, kan de standaardinstelling protoAction: 'error' uitgeschakeld zijn. Daardoor kan een gedecodeerde map met een __proto__-sleutel het prototype van het gedecodeerde object vervangen. Er is een oplossing beschikbaar. [4128, 31829]
Wat er gebeurde
Wanneer msgpack5 wordt geconstrueerd met een lege of gedeeltelijke options-object, wordt de standaard protoAction: 'error' bescherming niet toegepast. Als die bescherming afwezig is, kan een gedecodeerde MessagePack-map met een __proto__-sleutel het prototype van het gedecodeerde object overschrijven, wat kan leiden tot gewijzigde geërfde eigenschappen of afwijkend gedrag in downstream-code. Object.prototype wordt volgens de advisering niet wereldwijd aangepast. [4128, 31829]
Technische oorzaak
De standaardinstelling protoAction: 'error' wordt niet gehandhaafd wanneer msgpack5 met een lege of gedeeltelijke options-object wordt aangemaakt. Deze configuratiezwakke plek maakt het mogelijk dat een gedecodeerde map met een __proto__-sleutel als prototype voor het gedecodeerde object wordt gebruikt. Dit gedrag staat omschreven in de advisering. [4128, 31829]
Waarom dit belangrijk is
Het vervangen van het prototype van een gedecodeerd object kan geërfde eigenschappen wijzigen en invloed hebben op code die op die eigenschappen vertrouwt, wat tot onbedoeld gedrag kan leiden nadat onbetrouwbare invoer is gedecodeerd. De advisering noemt expliciet de mogelijkheid van gewijzigde geërfde eigenschappen of downstream-gedrag. [4128, 31829]
Wie is getroffen
Gebruikers van de msgpack5-bibliotheek in Node.js- en browseromgevingen die msgpack5 construeren met een lege of gedeeltelijke options-object lopen risico. Het probleem doet zich voor bij het decoderen van MessagePack-data onder die constructievoorwaarden. [4128, 31829]
Ontdekking en tijdlijn
De relevante adviseringen werden gepubliceerd op 2026-10-08. De OSV.dev- en NVD-records in de bronitems zijn de openbare verwijzingen voor dit probleem; metadata in die items bevat publicatie- en wijzigingstijdstempels. [4128, 31829]
Getroffen versies
Volgens de advisering is msgpack5 aangetast vanaf versie 0 tot (maar exclusief) 6.1.0. [4128]
Oplossing en mitigatie
Er is een fix beschikbaar: het probleem is volgens de advisering opgelost in 6.1.0. De advisering vermeldt geen andere mitigatie-instructies. [4128, 31829]
Aanbevolen actie
Werk msgpack5 bij naar 6.1.0. Als direct bijwerken niet mogelijk is, probeer waar mogelijk te voorkomen dat msgpack5 met een lege of gedeeltelijke options-object wordt geconstrueerd en behandel MessagePack-invoer uit onbetrouwbare bronnen als onveilig totdat u kunt updaten. De advisering identificeert het construeren met lege/ gedeeltelijke options als de trigger voor het uitvallen van de bescherming. [4128, 31829]
PatchBriefing-score
4.4 / 10 · Gemiddeld
Officiële CVSS: 6.5
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:L
Waarom deze score
De advisering rapporteert een CVSS-basisscore van 6.5 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:L). De PatchWire-score is 4.4; bijdragende factoren in de advisering zijn onder meer een ongeauthenticeerde externe vector (bijdrage +0.6) en geen vereiste gebruikersinteractie (bijdrage +0.2), naast de CVSS-bijdrage. De bronitems geven ook aan dat er geen publiek bekend exploit en geen bewijs van actieve exploitatie is. [4128, 31829]
Getroffen versies
- msgpack5 ≥ 0 < 6.1.0
- kwetsbaar
- ≥ 6.1.0
- gepatcht
Gemelde oplossingen
Er is een fix beschikbaar: het probleem is volgens de advisering opgelost in 6.1.0. De advisering vermeldt geen andere mitigatie-instructies. [4128, 31829]
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail