Laag · 3.6 Node.js & npm GHSA-5gfj-9q3v-qfp3 CVE-2026-107389
music-metadata: EBML VINT-lengte vertrouwd, waardoor geheugenuitputting mogelijk is (CVE-2026-107389)
De EBML-parser in music-metadata vertrouwde een door een aanvaller aangestuurde VINT-lengte voor geheugenallocaties. Bewerkt WebM/MKV/MKA kan daardoor leiden tot buitensporige allocaties, out-of-memory DoS of, op een getoond parse-pad, een niet-opvangbare runtime-abort. De fout is verholpen in 11.16.0. (CVE-2026-107389)
AI-samenvatting
Een fout in de EBML (Matroska/WebM) parsers van het npm-pakket music-metadata laat een door een aanvaller aangestuurde VINT-lengte toe voor allocaties voordat gecontroleerd wordt of het gedecodeerde leaf binnen zijn ouder of de resterende invoer past. Dit kan leiden tot excessief geheugenverbruik, serviceonderbreking en in een getoond parsepad tot een niet-opvangbare fatal abort. De update in 11.16.0 verhelpt het probleem. Bron: OSV en NVD.
Wat is er gebeurd
De EBML/WebM-parser van music-metadata decodeert een door een aanvaller gecontroleerde VINT-elementlengte en gebruikt die waarde voor het alloceren van string-tokens of Uint8Array-buffers voordat wordt bevestigd dat het gedecodeerde leaf binnen zijn ouder of de beschikbare invoer past. Gemanipuleerde WebM-, MKV- of MKA-bestanden kunnen daardoor buitensporige allocaties en out-of-memory DoS veroorzaken. Op een getoond parsepad trad daarnaast een niet-opvangbare fatal abort op bij runtime 26.7.0. De beschikbare rapporten geven aan dat alleen beschikbaarheid wordt aangetast. (bronitems: 4112, 31906)
Technische oorzaak
De parser vertrouwt een gedecodeerde VINT-elementlengte en gebruikt deze direct voor string- of Uint8Array-allocatie zonder eerst te valideren dat het leaf binnen de ouder of de resterende invoer past. Het ontbreken van deze lengte-validatie in tokenizer en parser maakt het mogelijk dat speciaal opgebouwde invoer excessieve allocaties veroorzaakt of in bepaalde omgevingen een fatal abort triggert. (bronitems: 4112, 31906)
Waarom dit ertoe doet
De kwetsbaarheid heeft alleen invloed op beschikbaarheid: kwaadwillenden kunnen geheugenuitputting veroorzaken of het proces laten crashen door speciaal opgebouwde EBML-bestanden te laten parseren. De toegewezen CVSS v3.1 basiscore is 6.2 (AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H), wat een lokale aanval met hoge beschikbaarheidsimpact weerspiegelt maar zonder vertrouwelijkheid- of integriteitsverlies. De PatchWire-urgentiecore voor dit advies is 3.6, voornamelijk bepaald door de CVSS-bijdrage en het feit dat geen gebruikersinteractie vereist is. (bronitems: 4112, 31906)
Wie is getroffen
Projecten en systemen die music-metadata gebruiken om Matroska/WebM EBML-inhoud te parseren (bijvoorbeeld MKV, MKA of WebM) en een kwetsbare release gebruiken, kunnen getroffen zijn. Aanvallers die bewerkte mediabestanden aan de parser kunnen aanbieden, kunnen het probleem activeren. (bronitems: 4112, 31906)
Ontdekking en tijdlijn
De kwetsbaarheid is gepubliceerd op OSV.dev op 2026-10-08 en is vastgelegd in de NVD-record voor CVE-2026-107389 op 2026-10-08. Beide bronnen worden gebruikt voor deze briefing. (bronitems: 4112, 31906)
Getroffen versies
Alle releases van music-metadata vanaf geïntroduceerde versie 0 tot, maar exclusief, 11.16.0 zijn kwetsbaar. (bronitems: 4112)
Oplossingen en mitigatie
Het probleem is verholpen in music-metadata versie 11.16.0. Werk bij naar 11.16.0. Als direct updaten niet mogelijk is, overweeg het parsen van onbetrouwbare EBML-media in een geïsoleerd proces met geheugenlimieten of vooraf structurele validatie van containers voordat de data aan de parser wordt doorgegeven. (bronitems: 4112)
Aanbevolen actie
Werk muziek-metadata zo snel mogelijk bij naar 11.16.0. Behandel onbetrouwbare EBML-media (WebM, MKV, MKA) als mogelijk slechtvormig en vermijd parsing in processen zonder geheugenbeperkingen. (bronitems: 4112)
PatchBriefing-score
3.6 / 10 · Laag
Officiële CVSS: 6.2
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Waarom deze score
CVSS v3.1 basiscore: 6.2 (AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H). PatchWire-score: 3.6. De PatchWire-score bestaat voornamelijk uit de CVSS-bijdrage (3.41) plus een kleine bijdrage voor geen vereiste gebruikersinteractie (0.2); factoren zoals bekend misbruik of publieke exploits droegen niets bij. (bronitems: 4112, 31906)
Getroffen versies
- music-metadata ≥ 0 < 11.16.0
- kwetsbaar
- ≥ 11.16.0
- gepatcht
Gemelde oplossingen
Het probleem is verholpen in music-metadata versie 11.16.0. Werk bij naar 11.16.0. Als direct updaten niet mogelijk is, overweeg het parsen van onbetrouwbare EBML-media in een geïsoleerd proces met geheugenlimieten of vooraf structurele validatie van containers voordat de data aan de parser wordt doorgegeven. (bronitems: 4112)
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail