CyberSectr
Menü
← CVE Veritabanı

CVE-2026-77422

Yüksek

Teknik Veri (Otomatik)

CVSS Skoru
7.5
EPSS
CWE
CWE-1333
KEV Durumu
Hayır

JLine, konsol girişlerini işleyen bir Java kütüphanesidir. 3.0.0'dan 3.30.15 ve 4.3.1'e kadar, JLine'nin builtins/src/main/java/org/jline/builtins/PosixCommands.java dosyasındaki yerleşik grep komutu, grep(...) içinde kullanıcı tarafından kontrol edilen bir düzenli ifade kabul eder ve satır-düzenli ifade modu kullanılmazsa, derleme öncesi Java'nın geri izleme düzenli ifade motoruyla birlikte bir nokta-yıldız ön ve son eki otomatik olarak ekler. Sarmalama, geri izleme arama alanını genişletir, böylece kısa iç içe niceliksel ifadeler, eşleşmeyen girişe karşı değerlendirildiğinde aşırı CPU tüketimi yapabilir ve uzaktan erişilebilen shell oturumları dahil olmak üzere bir komut işleyicisini sınırsız olarak engelleyebilir. Bu sorun, 3.30.15 ve 4.3.1 sürümlerinde giderilmiştir.

Orijinal açıklama (İngilizce)

JLine is a Java library for handling console input. From 3.0.0 until 3.30.15 and 4.3.1, the JLine built-in grep command in builtins/src/main/java/org/jline/builtins/PosixCommands.java accepts a user-controlled regular expression in grep(...) and, unless line-regexp mode is used, automatically adds a dot-star prefix and suffix before compiling it with Java's backtracking regular expression engine. The wrapping expands the backtracking search space, so a short nested-quantifier expression evaluated against non-matching input can consume excessive CPU and indefinitely block a command worker, including in remotely exposed shell sessions. This issue is fixed in versions 3.30.15 and 4.3.1.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.