Veille sécuritéBackend & données
P4Moyenne
Dans msgpack5 antérieur à 6.1.0, le décodeur de flux traite l’octet réservé MessagePack 0xc1 comme une entrée incomplète au lieu de le rejeter comme invalide. Un pair distant peut ainsi provoquer une accumulation indéfinie de données en mémoire ; mettre à niveau vers 6.1.0.
Node.js
IdentifiantCVE-2026-107299
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifmsgpack5 6.1.0
Source : NVD — CVE-2026-107299
Analyse technique
Le décodeur conserve l’octet 0xc1 et attend des octets supplémentaires qui ne peuvent pas rendre cette valeur valide.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:15.850Z et une mise à jour le 2026-10-08T20:48:36.970Z ; la vulnérabilité et son correctif sont décrits dans la source du lot.
ImpactÉpuisement de la mémoire du processus par accumulation de données en tampon.
Versions affectéesmsgpack5 antérieur à 6.1.0
Version corrigéemsgpack5 6.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-10-08T17:17:15.850Z
Mise à jour2026-10-08T20:48:36.970Z
Action recommandée
Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).