Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.4 Node.js & npm GHSA-8hq7-ggx2-cc6m CVE-2026-107301

CVE-2026-107301: msgpack5 omzeilt prototype-bescherming bij lege of gedeeltelijke options-constructie

In msgpack5 (Node.js/browser) kan het standaard protoAction: 'error' uitgeschakeld worden als de bibliotheek met een lege of gedeeltelijke options-object wordt geconstrueerd, waardoor een gedecodeerde map met een __proto__-sleutel het prototype van het gedecodeerde object kan vervangen. Opgelost in 6.1.0. [4128, 31829]

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een probleem gemeld in msgpack5, een MessagePack-implementatie voor Node.js en browsers. Als msgpack5 wordt aangemaakt met een lege of gedeeltelijke options-object, kan de standaardinstelling protoAction: 'error' uitgeschakeld zijn. Daardoor kan een gedecodeerde map met een __proto__-sleutel het prototype van het gedecodeerde object vervangen. Er is een oplossing beschikbaar. [4128, 31829]

Wat er gebeurde

Wanneer msgpack5 wordt geconstrueerd met een lege of gedeeltelijke options-object, wordt de standaard protoAction: 'error' bescherming niet toegepast. Als die bescherming afwezig is, kan een gedecodeerde MessagePack-map met een __proto__-sleutel het prototype van het gedecodeerde object overschrijven, wat kan leiden tot gewijzigde geërfde eigenschappen of afwijkend gedrag in downstream-code. Object.prototype wordt volgens de advisering niet wereldwijd aangepast. [4128, 31829]

Technische oorzaak

De standaardinstelling protoAction: 'error' wordt niet gehandhaafd wanneer msgpack5 met een lege of gedeeltelijke options-object wordt aangemaakt. Deze configuratiezwakke plek maakt het mogelijk dat een gedecodeerde map met een __proto__-sleutel als prototype voor het gedecodeerde object wordt gebruikt. Dit gedrag staat omschreven in de advisering. [4128, 31829]

Waarom dit belangrijk is

Het vervangen van het prototype van een gedecodeerd object kan geërfde eigenschappen wijzigen en invloed hebben op code die op die eigenschappen vertrouwt, wat tot onbedoeld gedrag kan leiden nadat onbetrouwbare invoer is gedecodeerd. De advisering noemt expliciet de mogelijkheid van gewijzigde geërfde eigenschappen of downstream-gedrag. [4128, 31829]

Wie is getroffen

Gebruikers van de msgpack5-bibliotheek in Node.js- en browseromgevingen die msgpack5 construeren met een lege of gedeeltelijke options-object lopen risico. Het probleem doet zich voor bij het decoderen van MessagePack-data onder die constructievoorwaarden. [4128, 31829]

Ontdekking en tijdlijn

De relevante adviseringen werden gepubliceerd op 2026-10-08. De OSV.dev- en NVD-records in de bronitems zijn de openbare verwijzingen voor dit probleem; metadata in die items bevat publicatie- en wijzigingstijdstempels. [4128, 31829]

Getroffen versies

Volgens de advisering is msgpack5 aangetast vanaf versie 0 tot (maar exclusief) 6.1.0. [4128]

Oplossing en mitigatie

Er is een fix beschikbaar: het probleem is volgens de advisering opgelost in 6.1.0. De advisering vermeldt geen andere mitigatie-instructies. [4128, 31829]

Aanbevolen actie

Werk msgpack5 bij naar 6.1.0. Als direct bijwerken niet mogelijk is, probeer waar mogelijk te voorkomen dat msgpack5 met een lege of gedeeltelijke options-object wordt geconstrueerd en behandel MessagePack-invoer uit onbetrouwbare bronnen als onveilig totdat u kunt updaten. De advisering identificeert het construeren met lege/ gedeeltelijke options als de trigger voor het uitvallen van de bescherming. [4128, 31829]

PatchBriefing-score

4.4 / 10 · Gemiddeld

Officiële CVSS: 6.5

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:L

Waarom deze score

De advisering rapporteert een CVSS-basisscore van 6.5 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:L). De PatchWire-score is 4.4; bijdragende factoren in de advisering zijn onder meer een ongeauthenticeerde externe vector (bijdrage +0.6) en geen vereiste gebruikersinteractie (bijdrage +0.2), naast de CVSS-bijdrage. De bronitems geven ook aan dat er geen publiek bekend exploit en geen bewijs van actieve exploitatie is. [4128, 31829]

Getroffen versies

msgpack5 ≥ 0 < 6.1.0
kwetsbaar
≥ 6.1.0
gepatcht

Gemelde oplossingen

Er is een fix beschikbaar: het probleem is volgens de advisering opgelost in 6.1.0. De advisering vermeldt geen andere mitigatie-instructies. [4128, 31829]

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
CVE-2026-107301: msgpack5 omzeilt prototype-bescherming bij lege of gedeeltelijke options-constructie
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail