Aller au contenu
Développeur Full Stack
, , ,

msgpack5 : épuisement de pile par récursion du décodeur de flux

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Le décodeur de flux de msgpack5 antérieur à 6.1.0 s’appelle récursivement pour chaque valeur complète restante dans un fragment. Un fragment contenant de nombreuses valeurs peut épuiser la pile JavaScript et interrompre le processus ou le flux ; mettre à niveau vers 6.1.0.

JavaScriptNode.js
IdentifiantCVE-2026-107300
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifmsgpack5 6.1.0

Source : GitHub Advisory — GHSA-5x5g-h9x8-2fh9

Analyse technique

La profondeur de récursion dépend du nombre de valeurs MessagePack contenues dans un même fragment.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:16.000Z et une mise à jour le 2026-10-08T20:48:36.970Z ; la vulnérabilité et son correctif sont décrits dans la source du lot.
ImpactInterruption du processus ou du flux par épuisement de la pile.
Versions affectéesmsgpack5 antérieur à 6.1.0
Version corrigéemsgpack5 6.1.0
ContournementLimiter le nombre de valeurs MessagePack acceptées dans un bloc ou répartir les grands lots avant de les transmettre au flux de décodage.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-08T17:17:16.000Z
Mise à jour2026-10-08T20:48:36.970Z

Action recommandée

Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 2 source(s).

Article précédent :
Article suivant :