Aller au contenu
Développeur Full Stack
, ,

msgpack5 : épuisement mémoire avec l’octet réservé 0xc1

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans msgpack5 antérieur à 6.1.0, le décodeur de flux traite l’octet réservé MessagePack 0xc1 comme une entrée incomplète au lieu de le rejeter comme invalide. Un pair distant peut ainsi provoquer une accumulation indéfinie de données en mémoire ; mettre à niveau vers 6.1.0.

Node.js
IdentifiantCVE-2026-107299
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifmsgpack5 6.1.0

Source : NVD — CVE-2026-107299

Analyse technique

Le décodeur conserve l’octet 0xc1 et attend des octets supplémentaires qui ne peuvent pas rendre cette valeur valide.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:15.850Z et une mise à jour le 2026-10-08T20:48:36.970Z ; la vulnérabilité et son correctif sont décrits dans la source du lot.
ImpactÉpuisement de la mémoire du processus par accumulation de données en tampon.
Versions affectéesmsgpack5 antérieur à 6.1.0
Version corrigéemsgpack5 6.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.9
Publication2026-10-08T17:17:15.850Z
Mise à jour2026-10-08T20:48:36.970Z

Action recommandée

Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :