CVE-2026-103111 PCRE2 越界写漏洞
影响攻击者可触发越界写,可能导致内存破坏甚至代码执行
AI 研判
PCRE2 10.49 之前版本在启用 JIT 且正则表达式可由攻击者控制时,存在越界写问题。攻击者可借助特定 JIT API 调用写入任意数据,破坏内存。该漏洞 CVSS 评分为 7.6,属高危。
影响范围
PCRE2
PCRE2 10.49 之前的版本,具体受影响版本范围暂无公开信息。
漏洞详情
漏洞类型为越界写(CWE-787)。成因在于 JIT 编译路径对攻击者可控正则表达式的处理存在边界校验缺陷,在特定 JIT API 使用场景下可写入超出缓冲区范围的数据。攻击者通过构造恶意正则表达式并触发相应 JIT 调用即可利用。
利用条件与风险
利用前提是目标应用使用 PCRE2 的 JIT 功能且正则表达式可由外部输入控制。实战中可能导致内存破坏、拒绝服务,甚至被进一步利用实现代码执行。
修复建议
建议升级至 PCRE2 10.49 或更高版本。若无法立即升级,可临时禁用 JIT 编译或限制不可信正则表达式输入,具体缓解措施以官方公告为准。
原始情报
PCRE2 before 10.49, when there is an attacker-controlled regular expression and certain JIT API usage, allows an out-of-bounds write with arbitrary data.