Veille sécuritéBackend & données
P3Élevée
Avant msgpack5 6.1.0, le décodeur lit la longueur d’une valeur map32 avant de vérifier que son en-tête complet est disponible. Un en-tête tronqué déclenche une RangeError plutôt que l’erreur attendue d’entrée incomplète, ce qui peut interrompre un traitement qui attend d’autres données ; mettre à niveau vers 6.1.0.
Node.js
IdentifiantCVE-2026-107302
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifmsgpack5 6.1.0
Source : NVD — CVE-2026-107302
Analyse technique
La lecture hors limites est contrôlée par l’implémentation du buffer : la source précise qu’elle ne divulgue pas de mémoire adjacente.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08T18:17:19.100Z et une mise à jour le 2026-10-08T20:48:36.970Z ; la vulnérabilité et son correctif sont décrits dans la source du lot.
ImpactInterruption possible d’une requête, d’un flux ou d’un worker ; aucune divulgation de mémoire adjacente n’est indiquée.
Versions affectéesmsgpack5 antérieur à 6.1.0
Version corrigéemsgpack5 6.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-08T18:17:19.100Z
Mise à jour2026-10-08T20:48:36.970Z
Action recommandée
Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).