Aller au contenu
Développeur Full Stack
, ,

msgpack5 : consommation quadratique du processeur dans le décodeur de flux

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans msgpack5 antérieur à 6.1.0, le décodeur de flux peut retraiter des conteneurs incomplets à chaque fragment, entraînant une consommation quadratique du processeur et le blocage de la boucle d’événements. Un pair distant capable d’envoyer des données MessagePack peut provoquer ce déni de service ; mettre à niveau vers 6.1.0.

Node.js
IdentifiantCVE-2026-107297
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifmsgpack5 6.1.0

Source : NVD — CVE-2026-107297

Analyse technique

Un tableau ou une map incomplet est redécodé depuis le début à l’arrivée de nouveaux fragments, avec répétition du traitement des éléments déjà reçus.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:15.550Z et une mise à jour le 2026-10-08T20:48:36.970Z ; la vulnérabilité et son correctif sont décrits dans la source du lot.
ImpactDéni de service par saturation du processeur et blocage de la boucle d’événements.
Versions affectéesmsgpack5 antérieur à 6.1.0
Version corrigéemsgpack5 6.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-10-08T17:17:15.550Z
Mise à jour2026-10-08T20:48:36.970Z

Action recommandée

Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :