PT-2026-63983 · Npm+1 · Brace-Expansion+1

·

CVE-2026-14257

·

Publicado

2026-07-23

·

Atualizado

2026-08-27

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas brace-expansion versões anteriores a 5.0.8
Description Existe um problema que permite a negação de serviço via exaustão de memória. A função expand() limita o número de resultados usando uma opção max, mas não restringe o comprimento de cada string de resultado individual. Um invasor pode encadear múltiplos grupos de chaves para manter a contagem total de resultados abaixo do limite enquanto aumenta o comprimento de cada resultado, fazendo com que o uso de memória cresça até que o processo encontre um erro fatal de falta de memória. Isso pode afetar qualquer aplicativo que passe strings influenciadas por invasores para expand(), seja direta ou transitivamente por meio de padrões de chaves minimatch ou glob.
Recommendations Atualizar para a versão 5.0.8.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:55541
ALSA-2026:55603
ALSA-2026:58819
AZL-94520
AZL-94535
CVE-2026-14257
ECHO-1A3B-6A3E-53F3
GHSA-MH99-V99M-4GVG
RHSA-2026:45360
RHSA-2026:45381
RHSA-2026:45784
RHSA-2026:50290
RHSA-2026:54183
RHSA-2026:54389
RHSA-2026:55541
RHSA-2026:58819

Produtos afetados

Rocky Linux
Brace-Expansion