つみかさね
Top/Security/CVE一覧/CVE-2026-26996

CVE-2026-26996

High(7.5)

CVE-2026-26996 — minimatch ReDoS脆弱性

公開日: 2026-03-07データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
minimatchisaacs10.2.0 以前
CVEminimatchnpmReDoS

概要

npmパッケージ minimatch の 10.2.0 以前において、globパターンに連続する * ワイルドカードとテスト文字列に含まれないリテラル文字が続く場合、Regular Expression Denial of Service(ReDoS)が発生します。

*[^/]*? の正規表現グループにコンパイルされ、マッチに失敗すると V8 の正規表現エンジンがすべての可能な分割をまたいで指数的にバックトラックします。計算量は O(4^N) で、N=25 でも数秒のブロックが発生します。

minimatch は多くのnpmパッケージから間接的に依存されているため、影響範囲が広い可能性があります。

CVSSベクトル

項目
CVSSスコア7.5 (High)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権なし
ユーザー関与なし

影響を受けるソフトウェア

製品ベンダー影響バージョン
minimatchisaacs10.2.0 以前

修正バージョンと回避策

  • 修正版: minimatch 10.2.1 以降へのアップデート
  • ユーザー入力からglobパターンを構成している場合は、入力バリデーションの追加も検討

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。