PT-2026-97439 · Jline · Jline

CVE-2026-77422

·

Publicado

2026-06-30

·

Atualizado

2026-09-24

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas JLine versões 3.0.0 até 3.30.14 JLine versões anteriores a 4.3.1
Description O comando grep integrado no arquivo PosixCommands.java aceita uma expressão regular controlada pelo usuário na função grep(). A menos que o modo line-regexp seja utilizado, o software adiciona automaticamente um prefixo e sufixo dot-star antes de compilá-la com o mecanismo de expressões regulares de backtracking do Java. Esse comportamento expande o espaço de busca de backtracking, permitindo que uma expressão curta de quantificador aninhado, avaliada contra uma entrada não correspondente, cause um backtracking catastrófico. Isso resulta em consumo excessivo de CPU e pode bloquear indefinidamente um worker de comando, levando a uma negação de serviço, especialmente em sessões de shell expostas remotamente.
Recommendations Atualize o JLine para a versão 3.30.15. Atualize o JLine para a versão 4.3.1. Como mitigação temporária, evite usar a função grep() com expressões regulares complexas de quantificadores aninhados.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15230
CVE-2026-77422
GHSA-R2XF-8XR9-62GW

Produtos afetados

Jline