Laag · 3.6 Node.js & npm GHSA-53v6-4h7p-p4gj CVE-2026-107387
music-metadata: Ongecontroleerde geheugenallocatie in APEv2-parser (CVE-2026-107387)
Een fout in de APEv2-parser van music-metadata kan op basis van een door de bestandstag opgegeven grootte grote buffers toewijzen en zo het procesgeheugen uitputten. Opgelost in 11.16.0. (CVE-2026-107387, GHSA-53v6-4h7p-p4gj)
AI-samenvatting
Het npm-pakket music-metadata bevat een fout in de APEv2-parser die ongecontroleerde geheugenallocatie mogelijk maakt als een tag-itemgrootte uit het bestand kan worden gemanipuleerd. Dit is geregistreerd als CVE-2026-107387 / GHSA-53v6-4h7p-p4gj en is verholpen in 11.16.0. (bronnen: 4111, 9050, 31887)
Wat is er gebeurd
De APEv2-parser van music-metadata leest een in het bestand opgegeven tag-itemgrootte en alloceert een Uint8Array voor dat binaire item voordat wordt geverifieerd dat het opgegeven item binnen de resterende tag- of bestandsdata past. Een klein, speciaal geconstrueerd APE-bestand kan daardoor een onevenredig grote allocatie veroorzaken (bijvoorbeeld via cover-art items). Herhaald of gelijktijdig parsen van zulke bestanden kan het procesgeheugen uitputten. De gerapporteerde impact is alleen verlies van beschikbaarheid. (bronnen: 4111, 9050, 31887)
Technische oorzaak
De parser gebruikt een door een bestand aangeleverde tag-itemgrootte om een Uint8Array te allokeren voordat bounds-controles plaatsvinden die bevestigen dat het item binnen de resterende bytes past. Deze volgorde van allocatie vóór validatie maakt het mogelijk dat speciaal gevormde invoer grote allocaties forceert. (bronnen: 4111, 9050, 31887)
Waarom dit belangrijk is
Een succesvolle misbruikpoging leidt tot uitputting van het procesgeheugen en daarmee tot verlies van beschikbaarheid. De advisering vermeldt een CVSS v3.1-basisscore van 6,2 met vector CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. De PatchWire-score is 3,6; de CVSS-basis droeg 3,41 bij en de factor 'geen gebruikersinteractie' droeg 0,2 bij. Er is geen openbaar exploit en er is geen melding van bekende exploitatie in het wild. (bronnen: 4111, 9050, 31887)
Wie is getroffen
Projecten en diensten die music-metadata gebruiken om APEv2-tags te parseren zijn getroffen, in het bijzonder code die ongecontroleerde APE-bestanden verwerkt (zoals cover-art). De advisering vermeldt dat de kwetsbaarheid is geïntroduceerd bij 0 en verholpen in 11.16.0. (bronnen: 4111, 9050, 31887)
Ontdekking en tijdlijn
Het kwetsbaarheidsrecord is gepubliceerd op 2026-10-08; de bronnen bevatten OSV-, CVE- en NVD-vermeldingen met publicatietijden in de metadata. De fact package bevat geen informatie over de oorspronkelijke melder of een uitgebreide ontdekkingstijdlijn. (bronnen: 4111, 9050, 31887)
Getroffen versies
De advisering noemt de getroffen reeks als geïntroduceerd bij 0 en opgelost in 11.16.0. Behandel alle versies ouder dan 11.16.0 als kwetsbaar. (bronnen: 4111)
Oplossingen en mitigaties
Er is een patch beschikbaar; het probleem is verholpen in 11.16.0. Als directe upgrade niet mogelijk is, voorkom het parsen van onbetrouwbare APEv2-bestanden of voeg invoervalidatie/sanitatie toe voordat data aan music-metadata wordt doorgegeven. De advisering zelf noemt geen aanvullende, door de leverancier voorgeschreven tijdelijke oplossingen. (bronnen: 4111, 9050, 31887)
Aanbevolen actie
Werk music-metadata bij naar 11.16.0. Als u onbetrouwbare bestanden verwerkt en niet direct kunt updaten, beperk blootstelling door APEv2-invoer te blokkeren of valideren en door het aantal gelijktijdige parses van onbetrouwbare bestanden te beperken. Controleer ook transitieve afhankelijkheden. (bronnen: 4111, 9050, 31887)
PatchBriefing-score
3.6 / 10 · Laag
Officiële CVSS: 6.2
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
De advisering vermeldt een CVSS v3.1-basisscore van 6,2 (vector CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H). De PatchWire-score is 3,6; die waarde is berekend uit de opgenomen factoren: de CVSS-basis droeg 3,41 bij en de factor 'geen gebruikersinteractie' droeg 0,2 bij, met andere factoren op nul. Interpreteer de PatchWire-score niet als bewijs van actieve exploitatie — in de bronnen is geen openbaar exploit en geen bekende exploitatie in het wild vermeld. (bronnen: 4111, 9050, 31887)
Getroffen versies
- music-metadata ≥ 0 < 11.16.0
- kwetsbaar
- ≥ 11.16.0
- gepatcht
Gemelde oplossingen
Er is een patch beschikbaar; het probleem is verholpen in 11.16.0. Als directe upgrade niet mogelijk is, voorkom het parsen van onbetrouwbare APEv2-bestanden of voeg invoervalidatie/sanitatie toe voordat data aan music-metadata wordt doorgegeven. De advisering zelf noemt geen aanvullende, door de leverancier voorgeschreven tijdelijke oplossingen. (bronnen: 4111, 9050, 31887)
Hoe dit rapport is gemaakt
3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
CVE.org database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail