PT-2026-108169 · Node.Js+1 · Node.Js+1

CVE-2026-107389

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

6.2

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas music-metadata versões anteriores a 11.16.0
Description O parser EBML de Matroska e WebM decodifica um comprimento de elemento VINT controlado por um invasor e o utiliza para alocação de token de string ou Uint8Array antes de confirmar se a folha cabe em seu pai ou na entrada disponível. Entradas WebM, MKV ou MKA manipuladas podem causar alocações desproporcionais, negação de serviço por falta de memória ou um aborto fatal do V8 impossível de capturar ao usar a função parseFile() no Node.js 26.7.0. O modo de falha varia conforme o tokenizador, a API do parser e o ambiente de execução, mas a falha na validação do comprimento da folha impacta a disponibilidade.
Recommendations Atualize para a versão 11.16.0.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107389
GHSA-5GFJ-9Q3V-QFP3

Produtos afetados

Node.Js
Music-Metadata