Une validation insuffisante de la taille d’un atome MP4 étendu dans music-metadata peut provoquer une allocation importante ou faire échouer le processus lors de l’analyse d’un fichier malveillant. Les versions antérieures à 11.16.0 sont concernées ; mettre à niveau vers 11.16.0 ou une version ultérieure, en particulier pour les applications qui analysent des médias non fiables.
Source : NVD — CVE-2026-107390
Analyse technique
Le parseur convertit en nombre JavaScript une taille d’atome 64 bits contrôlée par l’attaquant et l’utilise pour lire des données avant d’avoir vérifié que l’atome tient dans son parent ou dans l’entrée disponible. L’exploitation peut entraîner un déni de service.
Impact, versions et correctif
Détection / vérification
Repérer les versions de music-metadata utilisées pour analyser des fichiers MP4 ou apparentés non fiables, puis vérifier si elles sont antérieures à 11.16.0.
Action recommandée
Mettre à niveau music-metadata vers la version 11.16.0 ou ultérieure et éviter d’analyser des fichiers non fiables avec une version vulnérable.
Sources
Priorisation DFS : P4 · 1 source(s).