Ad

CVE-2026-67550

MEDIUM CVSS 3.1: 5,7 EPSS 0.12%
Обновлено 1 августа 2026
Google
Параметр Значение
CVSS 5,7 (MEDIUM)
Устранено в версии 1.25.2
Тип уязвимости CWE-125 (Чтение за пределами буфера)
Поставщик Google
Публичный эксплойт Нет

re2 предоставляет привязки Node.js для механизма регулярных выражений Google RE2. До версии 1.25.2 re2 проверяет LastIndex на соответствие байтовой длине объекта UTF-8, но использует его в качестве смещения кодовой единицы UTF-16 при выполнении, тестировании, сопоставлении, замене и разделении, позволяя находящемуся под влиянием злоумышленника LastIndex для субъекта, отличного от ASCII, инициировать чтение кучи за пределами границ и неуловимый сбой процесса с ограниченным раскрытием информации о куче в некоторых случаях. Эта проблема исправлена ​​в версии 1.25.2.

Показать оригинальное описание (EN)

re2 provides Node.js bindings for Google's RE2 regular expression engine. Prior to 1.25.2, re2 validates lastIndex against the UTF-8 byte length of a subject but uses it as a UTF-16 code-unit offset in exec, test, match, replace, and split, allowing an attacker-influenced lastIndex on a non-ASCII subject to trigger an out-of-bounds heap read and an uncatchable process crash, with limited heap information disclosure in some cases. This issue is fixed in 1.25.2.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

uhop:node-re2