VulnSea

MessagePack has 12 CVEs on record. Disclosure cadence is accelerating: 11 in the last 90 days against 1 in the 90 before. The busiest recent month was June 2026 with 12. The median CVSS is 7.5 (high). None have a confirmed exploitation report. The dominant weakness classes are CWE-674 (4) and CWE-407 (3).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
7.5
Publish → KEV
Last 90 days
11 prev 1

Products

  • MessagePack 12
12
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

MessagePack vulnerabilities

CVEs affecting MessagePack, newest first. Open any entry for full detail, references, and exploit status.

12 CVEsRSS

CVE-2026-48502High
2mo ago

MessagePack-CSharp: Denial of service vulnerabilities can swamp the CPU or crash the process with stack and heap overflows

MessagePack-CSharp: Denial of service vulnerabilities can swamp the CPU or crash the process with stack and heap overflows

TwilightMessagePack · MessagePackEPSS 0.44%via GHSA
CVE-2026-48506High· 7.5
2mo ago

MessagePack-CSharp: MessagePackReader.Skip can recurse without enforcing maximum object graph depth

MessagePack-CSharp: MessagePackReader.Skip can recurse without enforcing maximum object graph depth

TwilightMessagePack · MessagePackEPSS 0.47%via GHSA
CVE-2026-48509Medium
2mo ago

MessagePack-CSharp: ASP.NET Core MessagePackInputFormatter defaults to TrustedData for HTTP request bodies

MessagePack-CSharp: ASP.NET Core MessagePackInputFormatter defaults to TrustedData for HTTP request bodies

SunlitMessagePack · MessagePackEPSS 0.42%via GHSA
CVE-2026-48510Medium· 7.5
2mo ago

MessagePack-CSharp: LZ4 decompression allocates from unbounded declared output lengths

MessagePack-CSharp: LZ4 decompression allocates from unbounded declared output lengths

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48511Medium· 7.5
2mo ago

MessagePack-CSharp: ExpandoObject formatter can perform quadratic insertion work on untrusted maps

MessagePack-CSharp: ExpandoObject formatter can perform quadratic insertion work on untrusted maps

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48512Medium
2mo ago

MessagePack-CSharp: JSON conversion APIs can recurse without consistent depth enforcement

MessagePack-CSharp: JSON conversion APIs can recurse without consistent depth enforcement

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48513Medium
2mo ago

MessagePack-CSharp: DynamicUnionResolver-generated deserializers miss depth enforcement

MessagePack-CSharp: DynamicUnionResolver-generated deserializers miss depth enforcement

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48514Medium
2mo ago

MessagePack-CSharp: Unity unsafe blit formatter allocates from unbounded byte length

MessagePack-CSharp: Unity unsafe blit formatter allocates from unbounded byte length

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48515Medium
2mo ago

MessagePack-CSharp: Multi-dimensional array formatters allocate from unchecked dimensions

MessagePack-CSharp: Multi-dimensional array formatters allocate from unchecked dimensions

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48516Medium
2mo ago

MessagePack-CSharp: InterfaceLookupFormatter bypasses collision-resistant comparer settings

MessagePack-CSharp: InterfaceLookupFormatter bypasses collision-resistant comparer settings

SunlitMessagePack · MessagePackEPSS 0.40%via GHSA
CVE-2026-48517Medium
2mo ago

MessagePack-CSharp: Typeless deserialization type restrictions do not recurse into arrays or generic arguments

MessagePack-CSharp: Typeless deserialization type restrictions do not recurse into arrays or generic arguments

SunlitMessagePack · MessagePackEPSS 0.35%via GHSA
CVE-2026-48109High· 8.2
3mo ago

MessagePack's LZ4 decompression may fail with AccessViolationException after dereferencing memory from bad input

MessagePack's LZ4 decompression may fail with AccessViolationException after dereferencing memory from bad input

TwilightMessagePack · MessagePackEPSS 0.51%via GHSA
MessagePack vulnerabilities (CVEs) · VulnSea