つみかさね

CVE-2026-103111

High(7.6)

PCRE2の境界外書き込み CVE-2026-103111:影響範囲と対応方法

公開日: 2026-10-05データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
PCRE2PCRE2 Project< 10.49

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1PCRE2のバージョンと利用箇所(JIT利用・外部正規表現の有無)を確認する
  2. 2PCRE2 10.49 以降へアップデートする
  3. 3ディストリビューションのセキュリティ更新・同梱ライブラリの更新を適用する

影響対象

PCRE2を組み込むソフトウェア利用者

対応不要な人

  • ✓PCRE2を利用していない
  • ✓攻撃者が正規表現を制御できない構成である
  • ✓10.49 以降へ更新済みである

補足

  • -基盤ライブラリのため依存関係経由で影響する場合があります
CVEPCRE2境界外書き込みライブラリ

30秒で判断

  • 対応すべき人: PCRE2 10.49 より前を利用し、かつ外部由来の正規表現を扱う(JIT利用を含む)ソフトウェアの運用者
  • 対応不要な人: PCRE2を利用していない方、攻撃者が正規表現を制御できない構成、既に 10.49 以降へ更新済みの方
  • 確認コマンド: pcre2-config --version などでバージョンを確認

概要

CVE-2026-103111 は、広く使われる正規表現ライブラリ PCRE2 に存在する境界外書き込み(CWE-787)の脆弱性です。

PCRE2 10.49 より前のバージョンで、攻撃者が正規表現を制御でき、かつ特定のJIT(Just-In-Time)API利用がある場合に、任意データによる境界外書き込みが発生し得ます。PCRE2は各種プログラミング言語の処理系や多数のツール・アプリケーションに組み込まれる基盤ライブラリのため、直接利用していなくても依存関係経由で影響を受ける可能性があります。

CVSSと攻撃の前提

項目内容
CVSSスコア7.6(High)
CWECWE-787(境界外書き込み)
攻撃元攻撃者が正規表現を制御できること
前提特定のJIT API利用があること

影響を受けるソフトウェア

製品バージョン修正バージョン
PCRE210.49 より前10.49

修正バージョンと回避策

  • PCRE2 を 10.49 以降へアップデートしてください。
  • 多くの場合はOSディストリビューションのパッケージとして提供されるため、ディストリビューションのセキュリティ更新を適用してください(Debian LTS等で案内あり)。
  • アプリケーションにPCRE2を同梱している場合は、同梱ライブラリの更新も確認してください。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。