天下漏洞,尽知其名
HIGH

CVE-2026-103043 anchorme 正则表达式拒绝服务漏洞

影响攻击者可触发指数级回溯,阻塞 Node.js 事件循环导致拒绝服务

AI 研判

anchorme 3.0.8 及之前版本的 IPv6 主机提取正则表达式存在灾难性回溯问题,构成正则表达式拒绝服务(ReDoS)漏洞。攻击者通过构造包含重复模式的恶意输入字符串,可使正则引擎产生指数级回溯,从而长时间占用 CPU。

影响范围

anchorme

anchorme 3.0.8 及之前版本(through 3.0.8)。

漏洞详情

漏洞类型为 ReDoS(正则表达式拒绝服务)。成因是 IPv6 主机提取所用正则表达式存在嵌套量词等易导致灾难性回溯的结构,当输入包含特定重复模式时,正则引擎会进行指数级匹配尝试。由于 anchorme 运行在 Node.js 单线程事件循环中,长时间回溯会阻塞事件循环,使其他请求无法被处理。

利用条件与风险

利用前提是目标应用使用 anchorme 处理攻击者可控的输入字符串,无需认证即可远程触发。实战中可造成服务不可用,CVSS 7.5 属高危。

修复建议

建议升级至修复该问题的 anchorme 版本(暂无公开的具体修复版本信息);临时缓解措施包括对输入长度和内容进行限制、设置正则匹配超时或改用非回溯的解析方式。

原始情报

anchorme through 3.0.8 contains a regular expression denial of service vulnerability in the IPv6 host extraction regex due to catastrophic backtracking. Attackers can supply specially crafted input strings with repeated patterns to cause exponential regex engine backtracking, blocking the Node.js event loop and denying service to other requests.