PT-2026-97847 · Git+1 · Mpack

CVE-2026-88351

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MPack versão 1.1.1
Description Um estouro de inteiro existe na API de Node do MPack em plataformas de 32 bits. Ao analisar um objeto MessagePack array32 ou map32 especialmente criado com uma contagem de elementos excessivamente grande, o cálculo do tamanho de alocação de página na função mpack tree parse children() pode estourar o size t, resultando em uma alocação subdimensionada. Isso faz com que registros mpack node data t sejam gravados além do buffer de heap alocado, causando um estouro de buffer de heap, corrupção de memória e negação de serviço.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Integer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-88351

Produtos afetados

Mpack