Aller au contenu
Développeur Full Stack
, ,

msgpack5 : interruption possible sur en-tête map32 tronqué

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Avant msgpack5 6.1.0, le décodeur lit la longueur d’une valeur map32 avant de vérifier que son en-tête complet est disponible. Un en-tête tronqué déclenche une RangeError plutôt que l’erreur attendue d’entrée incomplète, ce qui peut interrompre un traitement qui attend d’autres données ; mettre à niveau vers 6.1.0.

Node.js
IdentifiantCVE-2026-107302
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctifmsgpack5 6.1.0

Source : NVD — CVE-2026-107302

Analyse technique

La lecture hors limites est contrôlée par l’implémentation du buffer : la source précise qu’elle ne divulgue pas de mémoire adjacente.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T18:17:19.100Z et une mise à jour le 2026-10-08T20:48:36.970Z ; la vulnérabilité et son correctif sont décrits dans la source du lot.
ImpactInterruption possible d’une requête, d’un flux ou d’un worker ; aucune divulgation de mémoire adjacente n’est indiquée.
Versions affectéesmsgpack5 antérieur à 6.1.0
Version corrigéemsgpack5 6.1.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-08T18:17:19.100Z
Mise à jour2026-10-08T20:48:36.970Z

Action recommandée

Mettre à niveau msgpack5 vers la version 6.1.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :