PT-2026-20994 · Minimatch+2 · Minimatch+2

Akshayjaing

·

Publicado

2026-02-18

·

Atualizado

2026-05-21

·

CVE-2026-26996

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas minimatch versões 10.2.0 e anteriores
Descrição O software é suscetível a Negação de Serviço por Expressão Regular (ReDoS) ao processar padrões glob contendo numerosos curingas * consecutivos seguidos por um caractere literal ausente na string de entrada. Cada * é traduzido em um grupo de regex [^/]*? separado, causando backtracking exponencial no mecanismo de regex do V8 quando a correspondência falha. A complexidade de tempo aumenta para O(4^N), onde N representa o número de caracteres *. Uma única chamada a minimatch() pode levar aproximadamente 2 segundos com N=15 e travar efetivamente com N=34. Aplicações que utilizam strings fornecidas pelo usuário como argumentos de padrão para a função minimatch() são vulneráveis a Negação de Serviço.
Recomendações Atualize para a versão 10.2.1 ou posterior.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:7080
ALSA-2026:7123
ALSA-2026:7350
ALSA-2026:7670
ALSA-2026:7675
ALSA-2026:7896
ALSA-2026:8339
BDU:2026-07269
CVE-2026-26996
ECHO-9E51-27FB-FFEC
GHSA-3PPC-4F35-3M26
OPENSUSE-SU-2026:20464-1
OPENSUSE-SU-2026:20469-1
OPENSUSE-SU-2026:20502-1
OPENSUSE-SU-2026:20503-1
OPENSUSE-SU-2026:20504-1
OPENSUSE-SU-2026:20532-1
RHSA-2026:13508
RHSA-2026:7080
RHSA-2026:7123
RHSA-2026:7302
RHSA-2026:7310
RHSA-2026:7350
RHSA-2026:7670
RHSA-2026:7675
RHSA-2026:7896
RHSA-2026:7983
RHSA-2026:8339
RHSA-2026:9711
RHSA-2026:9874
SUSE-SU-2026:1232-1
SUSE-SU-2026:1249-1
SUSE-SU-2026:1250-1
SUSE-SU-2026:1251-1
SUSE-SU-2026:20967-1
SUSE-SU-2026:20973-1
SUSE-SU-2026:20997-1
SUSE-SU-2026:21022-1
SUSE-SU-2026:21023-1
SUSE-SU-2026:21024-1
SUSE-SU-2026:21111-1
SUSE-SU-2026:21141-1
SUSE-SU-2026:21166-1
SUSE-SU-2026:21167-1
SUSE-SU-2026:21168-1
SUSE-SU-2026:21191-1
SUSE-SU-2026:21241-1
SUSE-SU-2026:21245-1
SUSE-SU-2026:21246-1
SUSE-SU-2026:21253-1
SUSE-SU-2026:21256-1
SUSE-SU-2026:21321-1

Produtos afetados

Red Os
Rocky Linux
Minimatch