PT-2026-68815 · Npm · Node-Re2

CVE-2026-71498

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v3.1

5.1

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas node-re2 versões anteriores a 1.26.1
Descrição Existe uma leitura fora dos limites (out-of-bounds read) ao passar um Buffer cujos bytes finais formam uma sequência UTF-8 de múltiplos bytes truncada. A ligação nativa não valida o tamanho restante do buffer ao decodificar o ponto de código final, podendo ler até 3 bytes além do final do buffer alocado. Isso ocorre porque a função getUtf8CharSize() infere o comprimento do caractere a partir do byte de lead sem verificar os bytes realmente restantes.
Este problema pode levar à divulgação de conteúdos da memória heap adjacente ao utilizar as funções replace() e split(). Além disso, embora a compilação de padrões via construtor RE2 possa desencadear uma leitura fora dos limites, ela não resulta em divulgação de memória, pois a entrada malformada é rejeitada. Apenas entradas do tipo Buffer são afetadas; entradas de string não correm risco, pois são re-codificadas em UTF-8 bem formado.
Recomendações Atualize o node-re2 para a versão 1.26.1 ou posterior. Como solução temporária, utilize strings em vez de objetos Buffer, ou valide se a entrada do Buffer é um UTF-8 bem formado antes de chamar replace(), split() ou o construtor RE2.

Exploit

Correção

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71498
GHSA-J4R3-HG7J-8CHG

Produtos afetados

Node-Re2