Npm · Joi · CVE-2026-92599
**Nome do Software Vulnerável e Versões Afetadas**
joi versões 17.2.0 até 17.13.6
joi versões 18.0.0 até 18.2.5
**Description**
Existe uma negação de serviço por expressão regular na regra de validação `Joi.string().isoDate()`. Uma expressão regular não ancorada faz com que o mecanismo reinicie sua busca a partir de cada posição na string quando uma data ISO válida é seguida por uma longa sequência de dígitos de segundos fracionários. Isso resulta em um tempo de processamento proporcional ao quadrado do comprimento da entrada, permitindo que um invasor remoto trave a aplicação com uma única requisição.
**Recommendations**
Atualizar joi versões 17.2.0 até 17.13.6 para a versão 17.13.7.
Atualizar joi versões 18.0.0 até 18.2.5 para a versão 18.2.6.
Como medida paliativa temporária, limite o comprimento da string antes que ela chegue ao joi.