注目★★★★★GitHub Advisory
MessagePack CVE-2026-48109: LZ4展開でAccessViolationExceptionの脆弱性
30秒で把握
- 1MessagePack LZ4展開にDoS・メモリ漏洩の脆弱性 CVE-2026-48109
- 2v2系は2.5.301・v3系は3.1.7で修正済み
- 3未対応時はLZ4モード無効化またはデシリアライズをコンテナ分離で緩和可
要約
MessagePackのLZ4展開パス(Lz4Block / Lz4BlockArray)に境界外読み取りの脆弱性CVE-2026-48109が確認された。細工されたペイロードでAccessViolationExceptionを引き起こし、プロセスが強制終了(DoS)するほか、限定的なメモリ内容の漏洩が起きる可能性がある。影響を受けるのはLZ4圧縮を有効にした状態で信頼できないデータをデシリアライズするアプリケーション。v2系は2.5.301、v3系は3.1.7でそれぞれ修正済み。
あなたへの影響
MessagePackでLZ4圧縮を有効にしている.NETアプリは、外部入力を受け付ける箇所でDoS・メモリ漏洩のリスクがあるため、v2系→2.5.301・v3系→3.1.7への早期アップグレードを確認しておくと安心。
推奨:即時対応が難しい場合は、信頼できない入力への LZ4モード(Lz4Block / Lz4BlockArray)の無効化を暫定対処として採用できる。