Veille sécuritéBackend & données
P4Moyenne
Dans msgpack5 antérieur à 6.1.0, le décodeur de flux peut retraiter des conteneurs incomplets à chaque fragment, entraînant une consommation quadratique du processeur et le blocage de la boucle d’événements. Un pair distant capable d’envoyer des données MessagePack peut provoquer ce déni de service ; mettre à niveau vers 6.1.0.
Node.js
IdentifiantCVE-2026-107297
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifmsgpack5 6.1.0
Source : NVD — CVE-2026-107297
Analyse technique
Un tableau ou une map incomplet est redécodé depuis le début à l’arrivée de nouveaux fragments, avec répétition du traitement des éléments déjà reçus.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:15.550Z et une mise à jour le 2026-10-08T20:48:36.970Z ; la vulnérabilité et son correctif sont décrits dans la source du lot.
ImpactDéni de service par saturation du processeur et blocage de la boucle d’événements.
Versions affectéesmsgpack5 antérieur à 6.1.0
Version corrigéemsgpack5 6.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-10-08T17:17:15.550Z
Mise à jour2026-10-08T20:48:36.970Z
Action recommandée
Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).