PT-2026-51401 · Unknown · Messagepack For C#

·

CVE-2026-48517

·

Publicado

2026-06-22

·

Atualizado

2026-06-25

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas MessagePack for C# versões anteriores a 2.5.301 MessagePack for C# versões anteriores a 3.1.7
Description A desserialização sem tipo (typeless deserialization) no MessagePack-CSharp utiliza MessagePackSerializerOptions.ThrowIfDeserializingTypeIsDisallowed(Type) como uma verificação de segurança para tipos perigosos. No entanto, a implementação padrão verifica apenas o nome do tipo externo e não inspeciona recursivamente os argumentos de tipos genéricos ou tipos de elementos de array. Consequentemente, um tipo que seria bloqueado diretamente pode ser encapsulado em um array ou tipo genérico construído para passar na verificação do tipo externo, permitindo que a maquinaria do formatador materialize formatadores para o tipo interno bloqueado.
Recommendations Atualize o MessagePack for C# para a versão 2.5.301 ou posterior. Atualize o MessagePack for C# para a versão 3.1.7 ou posterior.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48517
GHSA-QHMF-XW27-6RQR

Produtos afetados

Messagepack For C#