Veille sécuritéBackend & données
P4Moyenne
Les versions de msgpack5 antérieures à 6.1.0 ne limitent pas la profondeur d’imbrication des tableaux et maps décodés. Une entrée MessagePack profondément imbriquée peut épuiser la pile JavaScript et interrompre un processus, un worker ou un gestionnaire de requêtes ; mettre à niveau vers 6.1.0.
JavaScriptNode.js
IdentifiantCVE-2026-107298
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifmsgpack5 6.1.0
Analyse technique
Les chemins de décodage des tableaux et maps n’imposent aucune limite de profondeur ; l’exploitation suppose que l’attaquant puisse fournir l’entrée MessagePack.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:15.703Z et une mise à jour le 2026-10-08T20:48:36.970Z ; la vulnérabilité et son correctif sont décrits dans la source du lot.
ImpactInterruption du processus, du worker ou du traitement de requête par épuisement de la pile.
Versions affectéesmsgpack5 antérieur à 6.1.0
Version corrigéemsgpack5 6.1.0
ContournementRejeter les entrées trop profondément imbriquées, isoler le décodage dans un worker ou imposer un schéma de profondeur bornée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-08T17:17:15.703Z
Mise à jour2026-10-08T20:48:36.970Z
Action recommandée
Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 2 source(s).