CVE-2026-44375: Nerdbank Messagepack Incorrect Skip Count

The parser passes an incorrect expected item count of 5 to SkipTheRest, instead of 3. This causes trailing extension fields to be ignored and bypasses underlying structural validation in MessagePackReader.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0C#
greprules fetch cve-2026-44375-nerdbank-messagepack-incorrect-skip-count --engine opengrep

Description

The parser passes an incorrect expected item count of 5 to SkipTheRest, instead of 3. This causes trailing extension fields to be ignored and bypasses underlying structural validation in MessagePackReader.