Aller au contenu
Développeur Full Stack
, ,

msgpack5 : protection de prototype désactivée avec des options partielles

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans msgpack5 antérieur à 6.1.0, fournir un objet d’options vide ou partiel désactive la protection par défaut `protoAction: 'error'`. Une map décodée contenant la clé `__proto__` peut alors modifier le prototype de l’objet obtenu et influencer le comportement ultérieur, sans modifier globalement `Object.prototype` ; mettre à niveau vers 6.1.0.

Node.js
IdentifiantCVE-2026-107301
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifmsgpack5 6.1.0

Source : NVD — CVE-2026-107301

Analyse technique

Le défaut concerne la construction de msgpack5 avec des options vides ou partielles et le décodage d’une map comportant `__proto__`.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:16.143Z et une mise à jour le 2026-10-08T20:48:36.970Z ; la vulnérabilité et son correctif sont décrits dans la source du lot.
ImpactModification du prototype de l’objet décodé et altération possible du comportement des traitements qui en dépendent.
Versions affectéesmsgpack5 antérieur à 6.1.0
Version corrigéemsgpack5 6.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-08T17:17:16.143Z
Mise à jour2026-10-08T20:48:36.970Z

Action recommandée

Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :