Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 3.6 Node.js & npm GHSA-5gfj-9q3v-qfp3 CVE-2026-107389

music-metadata: EBML VINT-lengte vertrouwd, waardoor geheugenuitputting mogelijk is (CVE-2026-107389)

De EBML-parser in music-metadata vertrouwde een door een aanvaller aangestuurde VINT-lengte voor geheugenallocaties. Bewerkt WebM/MKV/MKA kan daardoor leiden tot buitensporige allocaties, out-of-memory DoS of, op een getoond parse-pad, een niet-opvangbare runtime-abort. De fout is verholpen in 11.16.0. (CVE-2026-107389)

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Een fout in de EBML (Matroska/WebM) parsers van het npm-pakket music-metadata laat een door een aanvaller aangestuurde VINT-lengte toe voor allocaties voordat gecontroleerd wordt of het gedecodeerde leaf binnen zijn ouder of de resterende invoer past. Dit kan leiden tot excessief geheugenverbruik, serviceonderbreking en in een getoond parsepad tot een niet-opvangbare fatal abort. De update in 11.16.0 verhelpt het probleem. Bron: OSV en NVD.

Wat is er gebeurd

De EBML/WebM-parser van music-metadata decodeert een door een aanvaller gecontroleerde VINT-elementlengte en gebruikt die waarde voor het alloceren van string-tokens of Uint8Array-buffers voordat wordt bevestigd dat het gedecodeerde leaf binnen zijn ouder of de beschikbare invoer past. Gemanipuleerde WebM-, MKV- of MKA-bestanden kunnen daardoor buitensporige allocaties en out-of-memory DoS veroorzaken. Op een getoond parsepad trad daarnaast een niet-opvangbare fatal abort op bij runtime 26.7.0. De beschikbare rapporten geven aan dat alleen beschikbaarheid wordt aangetast. (bronitems: 4112, 31906)

Technische oorzaak

De parser vertrouwt een gedecodeerde VINT-elementlengte en gebruikt deze direct voor string- of Uint8Array-allocatie zonder eerst te valideren dat het leaf binnen de ouder of de resterende invoer past. Het ontbreken van deze lengte-validatie in tokenizer en parser maakt het mogelijk dat speciaal opgebouwde invoer excessieve allocaties veroorzaakt of in bepaalde omgevingen een fatal abort triggert. (bronitems: 4112, 31906)

Waarom dit ertoe doet

De kwetsbaarheid heeft alleen invloed op beschikbaarheid: kwaadwillenden kunnen geheugenuitputting veroorzaken of het proces laten crashen door speciaal opgebouwde EBML-bestanden te laten parseren. De toegewezen CVSS v3.1 basiscore is 6.2 (AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H), wat een lokale aanval met hoge beschikbaarheidsimpact weerspiegelt maar zonder vertrouwelijkheid- of integriteitsverlies. De PatchWire-urgentiecore voor dit advies is 3.6, voornamelijk bepaald door de CVSS-bijdrage en het feit dat geen gebruikersinteractie vereist is. (bronitems: 4112, 31906)

Wie is getroffen

Projecten en systemen die music-metadata gebruiken om Matroska/WebM EBML-inhoud te parseren (bijvoorbeeld MKV, MKA of WebM) en een kwetsbare release gebruiken, kunnen getroffen zijn. Aanvallers die bewerkte mediabestanden aan de parser kunnen aanbieden, kunnen het probleem activeren. (bronitems: 4112, 31906)

Ontdekking en tijdlijn

De kwetsbaarheid is gepubliceerd op OSV.dev op 2026-10-08 en is vastgelegd in de NVD-record voor CVE-2026-107389 op 2026-10-08. Beide bronnen worden gebruikt voor deze briefing. (bronitems: 4112, 31906)

Getroffen versies

Alle releases van music-metadata vanaf geïntroduceerde versie 0 tot, maar exclusief, 11.16.0 zijn kwetsbaar. (bronitems: 4112)

Oplossingen en mitigatie

Het probleem is verholpen in music-metadata versie 11.16.0. Werk bij naar 11.16.0. Als direct updaten niet mogelijk is, overweeg het parsen van onbetrouwbare EBML-media in een geïsoleerd proces met geheugenlimieten of vooraf structurele validatie van containers voordat de data aan de parser wordt doorgegeven. (bronitems: 4112)

Aanbevolen actie

Werk muziek-metadata zo snel mogelijk bij naar 11.16.0. Behandel onbetrouwbare EBML-media (WebM, MKV, MKA) als mogelijk slechtvormig en vermijd parsing in processen zonder geheugenbeperkingen. (bronitems: 4112)

PatchBriefing-score

3.6 / 10 · Laag

Officiële CVSS: 6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

CVSS v3.1 basiscore: 6.2 (AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H). PatchWire-score: 3.6. De PatchWire-score bestaat voornamelijk uit de CVSS-bijdrage (3.41) plus een kleine bijdrage voor geen vereiste gebruikersinteractie (0.2); factoren zoals bekend misbruik of publieke exploits droegen niets bij. (bronitems: 4112, 31906)

Getroffen versies

music-metadata ≥ 0 < 11.16.0
kwetsbaar
≥ 11.16.0
gepatcht

Gemelde oplossingen

Het probleem is verholpen in music-metadata versie 11.16.0. Werk bij naar 11.16.0. Als direct updaten niet mogelijk is, overweeg het parsen van onbetrouwbare EBML-media in een geïsoleerd proces met geheugenlimieten of vooraf structurele validatie van containers voordat de data aan de parser wordt doorgegeven. (bronitems: 4112)

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • NVD (NIST) database
Eén rapport
music-metadata: EBML VINT-lengte vertrouwd, waardoor geheugenuitputting mogelijk is (CVE-2026-107389)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail