Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 3.6 Node.js & npm GHSA-jjpr-9cvf-cq55 CVE-2026-107388

music-metadata: ID3v2-taggrootte niet gevalideerd vóór allocatie, wat tot geheugenuitputting DoS kan leiden (CVE-2026-107388)

De ID3v2-parser in music-metadata gebruikt de syncsafe tag-size zonder eerst te verifiëren of de invoer die hoeveelheid bytes bevat, waardoor een afgebroken bestand een grote allocatie kan veroorzaken en beschikbaarheidsproblemen kan geven. Een oplossing is beschikbaar in 11.16.0.

Door AI gesynthetiseerd uit 3 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

In de music-metadata-bibliotheek vertrouwt de ID3v2-parser de syncsafe tag-size uit de header en reserveert het geheugen voor de volledige tag voordat het controleert of de invoer daadwerkelijk zoveel bytes bevat. Afgebroken invoer kan daardoor een grote allocatie triggeren en een interne leesfout veroorzaken terwijl de aanroeper toch een metadata-object ontvangt. Dit probleem staat geregistreerd als CVE-2026-107388 en is opgelost in 11.16.0.

Wat er gebeurde

De ID3v2-parser in music-metadata vertrouwt de syncsafe tag-size en reserveert geheugen voor de volledige tagbody voordat wordt gecontroleerd of de invoer het opgegeven aantal bytes bevat. Een afgebroken bestand met alleen een ID3v2-header kan daardoor een allocatie van bijna 268 MiB aanvragen; die allocatie slaagt, de volgende leesbewerking bereikt het einde van de stroom, de interne EndOfStreamError wordt afgevangen en de aanroeper ontvangt alsnog een normaal metadata-object. Dit gedrag kan leiden tot geheugenuitputting en beschikbaarheidsproblemen. (Bronnen: 4114, 9015, 31888)

Technische oorzaak

De parser gebruikt de syncsafe tag-size uit de ID3v2-header om de volledige tagbody te alloceren zonder eerst te verifiëren dat de invoer die hoeveelheid bytes bevat. Deze ongecontroleerde allocatie is de kernoorzaak; het probleem valt onder CWE-789 (onbeheerst geheugen toewijzen). (Bronnen: 4114, 9015, 31888)

Waarom dit belangrijk is

De fout kan leiden tot grote geheugenallocaties en daarmee tot denial of service wanneer bewerkte of afgebroken mediabestanden worden verwerkt. De CVSS v3.1 basis-score is 6.2 (CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H). Patchwire kent aan dit probleem een prioriteitsscore van 3.6 toe. In de aangeleverde bronnen zijn geen publieke exploits of meldingen van actieve exploitatie gerapporteerd. (Bronnen: 4114, 9015, 31888)

Wie is getroffen

Projecten die de npm-pakket music-metadata gebruiken, zijn getroffen. De advisering geeft het bereik aan als geïntroduceerd bij 0 en opgelost in 11.16.0. (Bronnen: 4114, 9015, 31888)

Ontdekking en tijdlijn

De kwetsbaarheid is gedocumenteerd in openbare databases met publicatiedata rond 2026-10-08. De OSV-, CVE- en NVD-registraties bevatten de details van het probleem. (Bronnen: 4114, 9015, 31888)

Getroffen versies

De advisering meldt het getroffen bereik als geïntroduceerd bij 0 en gefixt in 11.16.0. Versies vóór 11.16.0 vallen binnen het door de bronnen beschreven bereik. (Bronnen: 4114, 9015, 31888)

Oplossingen en mitigatie

Er is een oplossing beschikbaar in de vendor-update 11.16.0. De geraadpleegde bronnen noemen 11.16.0 als de gefixte versie. (Bronnen: 4114, 9015, 31888)

Aanbevolen actie

Werk music-metadata bij naar 11.16.0. De gepubliceerde advisories geven 11.16.0 als de release die de fix bevat. (Bronnen: 4114, 9015, 31888)

PatchBriefing-score

3.6 / 10 · Laag

Officiële CVSS: 6.2

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Waarom deze score

De CVSS v3.1 basis-score is 6.2 (vector CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H), wat wijst op een lokale aanvalsvector met lage complexiteit, geen impact op vertrouwelijkheid of integriteit en een hoge impact op beschikbaarheid. De Patchwire-score is 3.6, gebaseerd op de CVSS-basis-score en het ontbreken van gerapporteerde publieke exploitatie in de bronnen. (Bronnen: 4114, 9015, 31888)

Getroffen versies

music-metadata ≥ 0 < 11.16.0
kwetsbaar
≥ 11.16.0
gepatcht

Gemelde oplossingen

Er is een oplossing beschikbaar in de vendor-update 11.16.0. De geraadpleegde bronnen noemen 11.16.0 als de gefixte versie. (Bronnen: 4114, 9015, 31888)

Hoe dit rapport is gemaakt

3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • CVE.org database
  • NVD (NIST) database
Eén rapport
music-metadata: ID3v2-taggrootte niet gevalideerd vóór allocatie, wat tot geheugenuitputting DoS kan leiden (CVE-2026-107388)
1 artikel · 3 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail