PT-2026-108057 · Pypi · Msgpack5
CVE-2026-107297
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
msgpack5 versões anteriores a 6.1.0
Description
O decodificador de streaming reprocessa arrays ou mapas incompletos desde o início sempre que um novo chunk de dados chega. Um peer remoto pode explorar isso dividindo um único container MessagePack válido em vários chunks pequenos, forçando o sistema a decodificar elementos concluídos repetidamente. Isso resulta em uso quadrático de CPU e bloqueia o event loop, levando a uma negação de serviço.
Recommendations
Atualize para a versão 6.1.0.
Armazene em buffer cada valor MessagePack completo antes de decodificá-lo.
Limite o número de chunks aceitos para um único valor.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Msgpack5