PT-2026-97438 · Jline · Jline
CVE-2026-77421
·
Publicado
2026-09-23
·
Atualizado
2026-09-23
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
JLine versões 3.0.0 até 3.30.14
JLine versões 4.x até 4.3.0
Description
O editor nano integrado do JLine processa o modo de busca por regex passando um termo de pesquisa controlado pelo usuário da função
doSearch(String text) em builtins/src/main/java/org/jline/builtins/Nano.java para o mecanismo de expressões regulares de backtracking do Java sem um tempo limite ou limite de backtracking. Uma expressão de quantificador aninhado manipulada, avaliada contra conteúdo de buffer não correspondente, pode causar um backtracking catastrófico, resultando em consumo excessivo de CPU e bloqueando indefinidamente a thread da sessão do editor. Em implantações remotas multiusuário, isso pode resultar em uma negação de serviço, pois as threads de trabalho do servidor ficam ocupadas para cada sessão afetada.Recommendations
Atualize o JLine para a versão 3.30.15.
Atualize o JLine para a versão 4.3.1.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jline