Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 3.6 Node.js & npm GHSA-53v6-4h7p-p4gj CVE-2026-107387

music-metadata: Ongecontroleerde geheugenallocatie in APEv2-parser (CVE-2026-107387)

Een fout in de APEv2-parser van music-metadata kan op basis van een door de bestandstag opgegeven grootte grote buffers toewijzen en zo het procesgeheugen uitputten. Opgelost in 11.16.0. (CVE-2026-107387, GHSA-53v6-4h7p-p4gj)

Door AI gesynthetiseerd uit 3 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Het npm-pakket music-metadata bevat een fout in de APEv2-parser die ongecontroleerde geheugenallocatie mogelijk maakt als een tag-itemgrootte uit het bestand kan worden gemanipuleerd. Dit is geregistreerd als CVE-2026-107387 / GHSA-53v6-4h7p-p4gj en is verholpen in 11.16.0. (bronnen: 4111, 9050, 31887)

Wat is er gebeurd

De APEv2-parser van music-metadata leest een in het bestand opgegeven tag-itemgrootte en alloceert een Uint8Array voor dat binaire item voordat wordt geverifieerd dat het opgegeven item binnen de resterende tag- of bestandsdata past. Een klein, speciaal geconstrueerd APE-bestand kan daardoor een onevenredig grote allocatie veroorzaken (bijvoorbeeld via cover-art items). Herhaald of gelijktijdig parsen van zulke bestanden kan het procesgeheugen uitputten. De gerapporteerde impact is alleen verlies van beschikbaarheid. (bronnen: 4111, 9050, 31887)

Technische oorzaak

De parser gebruikt een door een bestand aangeleverde tag-itemgrootte om een Uint8Array te allokeren voordat bounds-controles plaatsvinden die bevestigen dat het item binnen de resterende bytes past. Deze volgorde van allocatie vóór validatie maakt het mogelijk dat speciaal gevormde invoer grote allocaties forceert. (bronnen: 4111, 9050, 31887)

Waarom dit belangrijk is

Een succesvolle misbruikpoging leidt tot uitputting van het procesgeheugen en daarmee tot verlies van beschikbaarheid. De advisering vermeldt een CVSS v3.1-basisscore van 6,2 met vector CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. De PatchWire-score is 3,6; de CVSS-basis droeg 3,41 bij en de factor 'geen gebruikersinteractie' droeg 0,2 bij. Er is geen openbaar exploit en er is geen melding van bekende exploitatie in het wild. (bronnen: 4111, 9050, 31887)

Wie is getroffen

Projecten en diensten die music-metadata gebruiken om APEv2-tags te parseren zijn getroffen, in het bijzonder code die ongecontroleerde APE-bestanden verwerkt (zoals cover-art). De advisering vermeldt dat de kwetsbaarheid is geïntroduceerd bij 0 en verholpen in 11.16.0. (bronnen: 4111, 9050, 31887)

Ontdekking en tijdlijn

Het kwetsbaarheidsrecord is gepubliceerd op 2026-10-08; de bronnen bevatten OSV-, CVE- en NVD-vermeldingen met publicatietijden in de metadata. De fact package bevat geen informatie over de oorspronkelijke melder of een uitgebreide ontdekkingstijdlijn. (bronnen: 4111, 9050, 31887)

Getroffen versies

De advisering noemt de getroffen reeks als geïntroduceerd bij 0 en opgelost in 11.16.0. Behandel alle versies ouder dan 11.16.0 als kwetsbaar. (bronnen: 4111)

Oplossingen en mitigaties

Er is een patch beschikbaar; het probleem is verholpen in 11.16.0. Als directe upgrade niet mogelijk is, voorkom het parsen van onbetrouwbare APEv2-bestanden of voeg invoervalidatie/sanitatie toe voordat data aan music-metadata wordt doorgegeven. De advisering zelf noemt geen aanvullende, door de leverancier voorgeschreven tijdelijke oplossingen. (bronnen: 4111, 9050, 31887)

Aanbevolen actie

Werk music-metadata bij naar 11.16.0. Als u onbetrouwbare bestanden verwerkt en niet direct kunt updaten, beperk blootstelling door APEv2-invoer te blokkeren of valideren en door het aantal gelijktijdige parses van onbetrouwbare bestanden te beperken. Controleer ook transitieve afhankelijkheden. (bronnen: 4111, 9050, 31887)

PatchBriefing-score

3.6 / 10 · Laag

Officiële CVSS: 6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

De advisering vermeldt een CVSS v3.1-basisscore van 6,2 (vector CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H). De PatchWire-score is 3,6; die waarde is berekend uit de opgenomen factoren: de CVSS-basis droeg 3,41 bij en de factor 'geen gebruikersinteractie' droeg 0,2 bij, met andere factoren op nul. Interpreteer de PatchWire-score niet als bewijs van actieve exploitatie — in de bronnen is geen openbaar exploit en geen bekende exploitatie in het wild vermeld. (bronnen: 4111, 9050, 31887)

Getroffen versies

music-metadata ≥ 0 < 11.16.0
kwetsbaar
≥ 11.16.0
gepatcht

Gemelde oplossingen

Er is een patch beschikbaar; het probleem is verholpen in 11.16.0. Als directe upgrade niet mogelijk is, voorkom het parsen van onbetrouwbare APEv2-bestanden of voeg invoervalidatie/sanitatie toe voordat data aan music-metadata wordt doorgegeven. De advisering zelf noemt geen aanvullende, door de leverancier voorgeschreven tijdelijke oplossingen. (bronnen: 4111, 9050, 31887)

Hoe dit rapport is gemaakt

3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • CVE.org database
  • NVD (NIST) database
Eén rapport
music-metadata: Ongecontroleerde geheugenallocatie in APEv2-parser (CVE-2026-107387)
1 artikel · 3 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail