PT-2026-68815 · Npm · Node-Re2
CVE-2026-71498
·
Publicado
2026-08-06
·
Atualizado
2026-08-07
CVSS v3.1
5.1
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
node-re2 versões anteriores a 1.26.1
Descrição
Existe uma leitura fora dos limites (out-of-bounds read) ao passar um
Buffer cujos bytes finais formam uma sequência UTF-8 de múltiplos bytes truncada. A ligação nativa não valida o tamanho restante do buffer ao decodificar o ponto de código final, podendo ler até 3 bytes além do final do buffer alocado. Isso ocorre porque a função getUtf8CharSize() infere o comprimento do caractere a partir do byte de lead sem verificar os bytes realmente restantes.Este problema pode levar à divulgação de conteúdos da memória heap adjacente ao utilizar as funções
replace() e split(). Além disso, embora a compilação de padrões via construtor RE2 possa desencadear uma leitura fora dos limites, ela não resulta em divulgação de memória, pois a entrada malformada é rejeitada. Apenas entradas do tipo Buffer são afetadas; entradas de string não correm risco, pois são re-codificadas em UTF-8 bem formado.Recomendações
Atualize o node-re2 para a versão 1.26.1 ou posterior.
Como solução temporária, utilize strings em vez de objetos
Buffer, ou valide se a entrada do Buffer é um UTF-8 bem formado antes de chamar replace(), split() ou o construtor RE2.Exploit
Correção
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Node-Re2