天下漏洞,尽知其名
MEDIUM

CVE-2026-102473 dash 正则匹配拒绝服务漏洞

影响本地用户可致 CPU 资源耗尽,造成拒绝服务

AI 研判

CVE-2026-102473 是 dash shell 中的拒绝服务漏洞。当 dash 在未使用 libc fnmatch 的情况下编译时,其内部 pmatch() 匹配器对 * 通配符采用无界递归实现。攻击者可用包含多个 * 的短模式触发大量递归,导致 CPU 被过度占用。

影响范围

dash

受影响的是未链接 libc fnmatch、使用内部 pmatch() 匹配器构建的 dash 版本;具体受影响版本范围暂无公开信息。

漏洞详情

漏洞类型为不受控递归导致的资源耗尽(拒绝服务)。dash 内部 pmatch() 在实现 * 通配符时,会对候选位置进行无界递归匹配,缺少递归深度或回溯次数限制。本地用户若能植入文件名或向该匹配器输入数据,即可用类似 *.*.*.*.*.tar.gz 的短模式触发指数级匹配,消耗大量 CPU。

利用条件与风险

利用前提是攻击者能在目标系统上创建文件名或控制传入匹配器的输入,且目标 dash 为无 libc fnmatch 的构建方式。属于本地低权限拒绝服务,CVSS 5.5,实战影响以服务可用性下降为主。

修复建议

官方修复方案暂无公开信息,建议关注 dash 上游补丁并升级到修复版本;临时缓解可限制不可信用户创建文件或控制匹配输入,或改用链接 libc fnmatch 的构建方式。

原始情报

A flaw was found in dash. When built without libc fnmatch, the internal pmatch() matcher implements * by unbounded recursion over candidate positions. A local user who can plant filenames, or otherwise feed that matcher, can make a short multi-star pattern such as *.*.*.*.*.tar.gz consume excessive CPU.