PT-2026-94116 · Npm · Joi

·

CVE-2026-92599

·

Publicado

2026-09-16

·

Atualizado

2026-09-29

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas joi versões 17.2.0 até 17.13.6 joi versões 18.0.0 até 18.2.5
Description Existe uma negação de serviço por expressão regular na regra de validação Joi.string().isoDate(). Uma expressão regular não ancorada faz com que o mecanismo reinicie sua busca a partir de cada posição na string quando uma data ISO válida é seguida por uma longa sequência de dígitos de segundos fracionários. Isso resulta em um tempo de processamento proporcional ao quadrado do comprimento da entrada, permitindo que um invasor remoto trave a aplicação com uma única requisição.
Recommendations Atualizar joi versões 17.2.0 até 17.13.6 para a versão 17.13.7. Atualizar joi versões 18.0.0 até 18.2.5 para a versão 18.2.6. Como medida paliativa temporária, limite o comprimento da string antes que ela chegue ao joi.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92599
GHSA-6H2X-M376-MQJQ

Produtos afetados

Joi