PT-2026-53832 · Npm+1 · Brace-Expansion+1

·

CVE-2026-13149

·

Publicado

2026-06-30

·

Atualizado

2026-09-04

CVSS v4.0

7.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:P/S:N/AU:Y/R:U/V:D/RE:M/U:Amber
Nome do Software Vulnerável e Versões Afetadas brace-expansion versões anteriores a 5.0.7
Description Um problema de negação de serviço existe onde a função expand() exibe complexidade de tempo exponencial ao processar grupos de chaves '{}' não expansíveis consecutivos. Um invasor pode fornecer uma string manipulada para a função expand(), direta ou transitivamente, resultando em consumo excessivo de CPU e bloqueio do loop de eventos. A opção max é ineficaz neste cenário, pois limita o tamanho da saída em vez do trabalho de recursão realizado.
Recommendations Atualize o brace-expansion para a versão 5.0.7 ou posterior.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:47057
ALSA-2026:47058
ALSA-2026:47059
ALSA-2026:47060
ALSA-2026:48032
ALSA-2026:48033
ALSA-2026:48034
CLEANSTART-2026-KN24948
CVE-2026-13149
ECHO-AE86-415B-BA40
GHSA-3JXR-9VMJ-R5CP
OPENSUSE-SU-2026:11220-1
OPENSUSE-SU-2026:11452-1
OPENSUSE-SU-2026:11680-1
OPENSUSE-SU-2026:21312-1
OPENSUSE-SU-2026:21448-1
RHSA-2026:33866
RHSA-2026:34478
RHSA-2026:35272
RHSA-2026:45360
RHSA-2026:47057
RHSA-2026:47058
RHSA-2026:47059
RHSA-2026:47060
RHSA-2026:48032
RHSA-2026:48033
RHSA-2026:48034
RHSA-2026:52394
RHSA-2026:52399
RHSA-2026:52990
RHSA-2026:53298
SUSE-SU-2026:3713-1
SUSE-SU-2026:3714-1

Produtos afetados

Rocky Linux
Brace-Expansion