30秒で判断
- 対応すべき人: PCRE2 10.49 より前を利用し、かつ外部由来の正規表現を扱う(JIT利用を含む)ソフトウェアの運用者
- 対応不要な人: PCRE2を利用していない方、攻撃者が正規表現を制御できない構成、既に 10.49 以降へ更新済みの方
- 確認コマンド:
pcre2-config --versionなどでバージョンを確認
概要
CVE-2026-103111 は、広く使われる正規表現ライブラリ PCRE2 に存在する境界外書き込み(CWE-787)の脆弱性です。
PCRE2 10.49 より前のバージョンで、攻撃者が正規表現を制御でき、かつ特定のJIT(Just-In-Time)API利用がある場合に、任意データによる境界外書き込みが発生し得ます。PCRE2は各種プログラミング言語の処理系や多数のツール・アプリケーションに組み込まれる基盤ライブラリのため、直接利用していなくても依存関係経由で影響を受ける可能性があります。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 7.6(High) |
| CWE | CWE-787(境界外書き込み) |
| 攻撃元 | 攻撃者が正規表現を制御できること |
| 前提 | 特定のJIT API利用があること |
影響を受けるソフトウェア
| 製品 | バージョン | 修正バージョン |
|---|---|---|
| PCRE2 | 10.49 より前 | 10.49 |
修正バージョンと回避策
- PCRE2 を 10.49 以降へアップデートしてください。
- 多くの場合はOSディストリビューションのパッケージとして提供されるため、ディストリビューションのセキュリティ更新を適用してください(Debian LTS等で案内あり)。
- アプリケーションにPCRE2を同梱している場合は、同梱ライブラリの更新も確認してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
