PT-2026-97439 · Jline · Jline
CVE-2026-77422
·
Publicado
2026-06-30
·
Atualizado
2026-09-24
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do Software Vulnerável e Versões Afetadas
JLine versões 3.0.0 até 3.30.14
JLine versões anteriores a 4.3.1
Description
O comando
grep integrado no arquivo PosixCommands.java aceita uma expressão regular controlada pelo usuário na função grep(). A menos que o modo line-regexp seja utilizado, o software adiciona automaticamente um prefixo e sufixo dot-star antes de compilá-la com o mecanismo de expressões regulares de backtracking do Java. Esse comportamento expande o espaço de busca de backtracking, permitindo que uma expressão curta de quantificador aninhado, avaliada contra uma entrada não correspondente, cause um backtracking catastrófico. Isso resulta em consumo excessivo de CPU e pode bloquear indefinidamente um worker de comando, levando a uma negação de serviço, especialmente em sessões de shell expostas remotamente.Recommendations
Atualize o JLine para a versão 3.30.15.
Atualize o JLine para a versão 4.3.1.
Como mitigação temporária, evite usar a função
grep() com expressões regulares complexas de quantificadores aninhados.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jline