PT-2026-108169 · Node.Js+1 · Node.Js+1
CVE-2026-107389
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
6.2
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
music-metadata versões anteriores a 11.16.0
Description
O parser EBML de Matroska e WebM decodifica um comprimento de elemento VINT controlado por um invasor e o utiliza para alocação de token de string ou Uint8Array antes de confirmar se a folha cabe em seu pai ou na entrada disponível. Entradas WebM, MKV ou MKA manipuladas podem causar alocações desproporcionais, negação de serviço por falta de memória ou um aborto fatal do V8 impossível de capturar ao usar a função
parseFile() no Node.js 26.7.0. O modo de falha varia conforme o tokenizador, a API do parser e o ambiente de execução, mas a falha na validação do comprimento da folha impacta a disponibilidade.Recommendations
Atualize para a versão 11.16.0.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Node.Js
Music-Metadata