Asayomu Tech
注目★★★★★GitHub Advisory

MessagePack CVE-2026-48109: LZ4展開でAccessViolationExceptionの脆弱性

30秒で把握

  • 1MessagePack LZ4展開にDoS・メモリ漏洩の脆弱性 CVE-2026-48109
  • 2v2系は2.5.301・v3系は3.1.7で修正済み
  • 3未対応時はLZ4モード無効化またはデシリアライズをコンテナ分離で緩和可

要約

MessagePackのLZ4展開パス(Lz4Block / Lz4BlockArray)に境界外読み取りの脆弱性CVE-2026-48109が確認された。細工されたペイロードでAccessViolationExceptionを引き起こし、プロセスが強制終了(DoS)するほか、限定的なメモリ内容の漏洩が起きる可能性がある。影響を受けるのはLZ4圧縮を有効にした状態で信頼できないデータをデシリアライズするアプリケーション。v2系は2.5.301、v3系は3.1.7でそれぞれ修正済み。

あなたへの影響

MessagePackでLZ4圧縮を有効にしている.NETアプリは、外部入力を受け付ける箇所でDoS・メモリ漏洩のリスクがあるため、v2系→2.5.301・v3系→3.1.7への早期アップグレードを確認しておくと安心。

推奨:即時対応が難しい場合は、信頼できない入力への LZ4モード(Lz4Block / Lz4BlockArray)の無効化を暫定対処として採用できる。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。