Aller au contenu
Développeur Full Stack
, ,

msgpack5 : altération du tampon lors du décodage d’entiers signés négatifs

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

Dans msgpack5, le décodage d’un entier signé négatif sur 64 bits modifiait les octets correspondants dans le tampon d’entrée fourni par l’appelant, ce qui pouvait corrompre des données réutilisées ensuite par l’application. Le problème concerne les versions antérieures à 6.1.0 et est corrigé en 6.1.0 ; mettez à niveau les installations concernées.

Node.js
IdentifiantCVE-2026-107296
GravitéFaible
Exploitationnon connue / non déterminée
Correctif6.1.0

Source : NVD — CVE-2026-107296

Analyse technique

Le décodage d’un entier signé négatif sur 64 bits modifie les octets correspondants du tampon d’entrée. Les entiers positifs et les autres types MessagePack ne sont pas concernés selon la description fournie.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:15.390Z, soit le 2026-10-08 à 19:17:15.390+02:00, dans la période demandée. La mise à jour de la fiche a également eu lieu dans la période, mais l’événement retenu est la publication de la vulnérabilité.
ImpactLes applications qui conservent ou réutilisent le tampon encodé peuvent observer des données corrompues lors de contrôles d’intégrité, de journalisation ou de traitements ultérieurs.
Versions affectéesVersions antérieures à 6.1.0
Version corrigée6.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
Publication2026-10-08T19:17:15.390+02:00
Mise à jour2026-10-08T22:48:36.970+02:00

Action recommandée

Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :