Unknown · Messagepack For C# · CVE-2026-48502
**Nome do Software Vulnerável e Versões Afetadas**
MessagePack for C# versões anteriores a 2.5.301
MessagePack for C# versões anteriores a 3.1.7
**Description**
MessagePack for C# é um serializador MessagePack para C#. A função `ReadDateTime()` no `MessagePackReader` pode alocar memória de pilha com base em um comprimento de extensão MessagePack controlado por um invasor. No caminho lento para a análise de extensão de timestamp, o `tokenSize` computado inclui o comprimento do corpo da extensão vindo da rede e é usado em uma operação `stackalloc` antes que o comprimento da extensão seja validado como um dos tamanhos de timestamp válidos. Um payload muito pequeno pode reivindicar um corpo de extensão de timestamp grande e causar uma alocação de pilha grande o suficiente para disparar uma StackOverflowException (um erro crítico que ocorre quando a pilha de execução excede sua memória alocada) impossível de capturar, encerrando o processo hospedeiro.
**Recommendations**
Atualizar para a versão 2.5.301.
Atualizar para a versão 3.1.7.