PT-2026-51393 · Unknown · Messagepack For C#

·

CVE-2026-48509

·

Publicado

2026-06-22

·

Atualizado

2026-06-25

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MessagePack for C# versões anteriores a 2.5.301 MessagePack for C# versões anteriores a 3.1.7
Description O construtor sem parâmetros MessagePackInputFormatter() utiliza opções de serializador padrão que resolvem para MessagePackSerializerOptions.Standard com MessagePackSecurity.TrustedData. Como este formatador é projetado para corpos de requisição ASP.NET Core MVC que cruzam limites de confiança HTTP, esta configuração padrão pode expor aplicações a ataques de negação de serviço. Especificamente, isso permite ataques de colisão de hash contra propriedades de modelo do tipo dicionário, que o MessagePackSecurity.UntrustedData visa mitigar.
Recommendations Atualize para a versão 2.5.301 ou posterior. Atualize para a versão 3.1.7 ou posterior.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48509
GHSA-2F33-PR97-265Q

Produtos afetados

Messagepack For C#