VulnSea

MessagePack vulnerabilities

CVEs whose affected-version data names the MessagePack package (nuget). Each record lists the affected and patched versions; check a specific version with the dependency checker or POST /api/sbom.

12 CVEsRSS

CVE-2026-48502High
2mo ago

MessagePack-CSharp: Denial of service vulnerabilities can swamp the CPU or crash the process with stack and heap overflows

MessagePack-CSharp: Denial of service vulnerabilities can swamp the CPU or crash the process with stack and heap overflows

TwilightMessagePack · MessagePackEPSS 0.44%via GHSA
CVE-2026-48506High· 7.5
2mo ago

MessagePack-CSharp: MessagePackReader.Skip can recurse without enforcing maximum object graph depth

MessagePack-CSharp: MessagePackReader.Skip can recurse without enforcing maximum object graph depth

TwilightMessagePack · MessagePackEPSS 0.47%via GHSA
CVE-2026-48509Medium
2mo ago

MessagePack-CSharp: ASP.NET Core MessagePackInputFormatter defaults to TrustedData for HTTP request bodies

MessagePack-CSharp: ASP.NET Core MessagePackInputFormatter defaults to TrustedData for HTTP request bodies

SunlitMessagePack · MessagePackEPSS 0.42%via GHSA
CVE-2026-48510Medium· 7.5
2mo ago

MessagePack-CSharp: LZ4 decompression allocates from unbounded declared output lengths

MessagePack-CSharp: LZ4 decompression allocates from unbounded declared output lengths

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48511Medium· 7.5
2mo ago

MessagePack-CSharp: ExpandoObject formatter can perform quadratic insertion work on untrusted maps

MessagePack-CSharp: ExpandoObject formatter can perform quadratic insertion work on untrusted maps

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48512Medium
2mo ago

MessagePack-CSharp: JSON conversion APIs can recurse without consistent depth enforcement

MessagePack-CSharp: JSON conversion APIs can recurse without consistent depth enforcement

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48513Medium
2mo ago

MessagePack-CSharp: DynamicUnionResolver-generated deserializers miss depth enforcement

MessagePack-CSharp: DynamicUnionResolver-generated deserializers miss depth enforcement

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48514Medium
2mo ago

MessagePack-CSharp: Unity unsafe blit formatter allocates from unbounded byte length

MessagePack-CSharp: Unity unsafe blit formatter allocates from unbounded byte length

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48515Medium
2mo ago

MessagePack-CSharp: Multi-dimensional array formatters allocate from unchecked dimensions

MessagePack-CSharp: Multi-dimensional array formatters allocate from unchecked dimensions

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48516Medium
2mo ago

MessagePack-CSharp: InterfaceLookupFormatter bypasses collision-resistant comparer settings

MessagePack-CSharp: InterfaceLookupFormatter bypasses collision-resistant comparer settings

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48517Medium
2mo ago

MessagePack-CSharp: Typeless deserialization type restrictions do not recurse into arrays or generic arguments

MessagePack-CSharp: Typeless deserialization type restrictions do not recurse into arrays or generic arguments

SunlitMessagePack · MessagePackEPSS 0.35%via GHSA
CVE-2026-48109High· 8.2
3mo ago

MessagePack's LZ4 decompression may fail with AccessViolationException after dereferencing memory from bad input

MessagePack's LZ4 decompression may fail with AccessViolationException after dereferencing memory from bad input

TwilightMessagePack · MessagePackEPSS 0.51%via GHSA
MessagePack vulnerabilities (CVEs) · VulnSea