Veille sécuritéBackend & données
P3Élevée
Le décodeur de flux de msgpack5 antérieur à 6.1.0 s’appelle récursivement pour chaque valeur complète restante dans un fragment. Un fragment contenant de nombreuses valeurs peut épuiser la pile JavaScript et interrompre le processus ou le flux ; mettre à niveau vers 6.1.0.
JavaScriptNode.js
IdentifiantCVE-2026-107300
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifmsgpack5 6.1.0
Analyse technique
La profondeur de récursion dépend du nombre de valeurs MessagePack contenues dans un même fragment.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:16.000Z et une mise à jour le 2026-10-08T20:48:36.970Z ; la vulnérabilité et son correctif sont décrits dans la source du lot.
ImpactInterruption du processus ou du flux par épuisement de la pile.
Versions affectéesmsgpack5 antérieur à 6.1.0
Version corrigéemsgpack5 6.1.0
ContournementLimiter le nombre de valeurs MessagePack acceptées dans un bloc ou répartir les grands lots avant de les transmettre au flux de décodage.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-08T17:17:16.000Z
Mise à jour2026-10-08T20:48:36.970Z
Action recommandée
Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 2 source(s).