Infinite Loop Vulnerability in Borewit Music Metadata Parser
CVE-2026-32256

7.5HIGH

Key Information:

Vendor

Borewit

Vendor
CVE Published:
18 March 2026

What is CVE-2026-32256?

The music-metadata library, used for parsing metadata in audio and video files, contains a vulnerability in its Advanced Streaming Format (ASF) parser. Specifically, the function responsible for processing the ASF Header Extension Object enters an infinite loop when it encounters a sub-object with an object size of zero. This issue can lead to potential disruption in applications that rely on this library for file parsing. The vulnerability has been addressed in version 11.12.3, making an upgrade essential for maintaining system integrity and performance.

Affected Version(s)

music-metadata < 11.12.3

References

CVSS V3.1

Score:
7.5
Severity:
HIGH
Confidentiality:
None
Integrity:
None
Availability:
None
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
None
User Interaction:
None
Scope:
Unchanged

Timeline

  • Vulnerability published

  • Vulnerability Reserved

.