已关闭
CVE-2026-27904 #175
ascend-robot创建于  2月28日关闭于  3月5日
ascend-robot
ascend-robot
2月28日 创建

一、漏洞信息
漏洞编号:CVE-2026-27904
漏洞归属组件:llvm
漏洞归属的版本:15.0.4
CVSS V3分值:
 BaseScore: 7.5 High
 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

漏洞简述:
minimatch is a minimal matching utility for converting glob expressions into JavaScript RegExp objects. Prior to version 10.2.3, 9.0.7, 8.0.6, 7.4.8, ۶.2.2, 5.1.8, 4.2.5, and 3.1.4, nested *() extglobs produce regexps with nested unbounded quantifiers (e.g. (?:(?:a|b)*)*), which exhibit catastrophic backtracking in V8. With a 12-byte pattern *(*(*(a|b))) and an 18-byte non-matching input, minimatch() stalls for over 7 seconds. Adding a single nesting level or a few input characters pushes this to minutes. This is the most severe finding: it is triggered by the default minimatch() API with no special options, and the minimum viable pattern is only 12 bytes. The same issue affects +() extglobs equally. Versions 10.2.3, 9.0.7, 8.0.6, 7.4.8, 6.2.2, 5.1.8, 4.2.5, and 3.1.4 fix the issue.

漏洞公开时间:2026-02-26 10:16:21
漏洞创建时间:2026-02-28 08:52:54
漏洞详情参考链接:
https://nvd.nist.gov/vuln/detail/CVE-2026-27904
漏洞补丁信息:

详情(点击展开)
影响的包 修复版本 修复补丁 问题引入补丁 来源
https://github.com/isaacs/minimatch/commit/11d0df6165d15a955462316b26d52e5efae06fce github_advisory

二、漏洞分析结构反馈
影响性分析说明:
无影响

漏洞评分(cann评分):
 BaseScore: 7.5
 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

受影响版本排查(受影响/不受影响):
1.master:不受影响
2.8.5.0:不受影响
3.9.0.0-beta.1:不受影响
4.8.5.0-beta.1:不受影响

likedislike
ascend-robotascend-robot
2月28日 添加了label:CVE/UNFIXED
ascend-robot
ascend-robot
2月28日 评论:

漏洞分析指导链接: https://atomgit.com/cann/infrastructure/blob/main/docs/cve-manager/manual.md

支撑矩阵: https://atomgit.com/cann/infrastructure/blob/main/docs/services.md


issue处理注意事项:
1. 当前issue受影响的分支提交pr时, 须在pr描述中填写当前issue编号进行关联, 否则无法关闭当前issue;
2. 模板内容需要填写完整, 无论是受影响或者不受影响都需要填写完整内容,未引入的分支不需要填写, 否则无法关闭当前issue;
3. 以下为模板中需要填写完整的内容, 请复制到评论区回复, 注: 内容的标题名称(影响性分析说明, cann评分, 受影响版本排查(受影响/不受影响))不能省略,省略后cve-manager将无法正常解析填写内容.


影响性分析说明:

漏洞评分(cann评分):
BaseScore: x.x(浮点格式)
Vector:

受影响版本排查(受影响/不受影响):
1.master:
2.8.5.0:
3.9.0.0-beta.1:
4.8.5.0-beta.1:


likedislike
chupeng成员
2月28日 评论:

影响性分析说明:无影响

漏洞评分(cann评分):
BaseScore: 7.5
Vector:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

受影响版本排查(受影响/不受影响):
1.master:不受影响
2.8.5.0:不受影响
3.9.0.0-beta.1:不受影响
4.8.5.0-beta.1:不受影响

likedislike
ascend-robot
ascend-robot
2月28日 评论:

BaseScore => 没有正确填写

likedislike
ascend-robot
ascend-robot
2月28日 评论:

经过cve-manager解析,已分析的内容如下表所示:

状态 分析项目 内容
已分析 影响性分析说明 无影响
已分析 BaseScore 7.5
已分析 Vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
已分析 受影响版本排查 master:不受影响,8.5.0:不受影响,9.0.0-beta.1:不受影响,8.5.0-beta.1:不受影响

请确认分析内容的准确性, 确认无误后, 您可以进行后续步骤, 否则您可以继续分析.

likedislike
ascend-robotascend-robot
2月28日 修改了issue 的描述
Cchenyiyuan成员
3月5日 issue状态由 进行中 改变为 已完成
Cchenyiyuan成员
3月5日 关闭了 issue
ascend-robotascend-robot
3月5日 删除了label:CVE/UNFIXED
ascend-robotascend-robot
3月5日 添加了label:CVE/UNAFFECTED
CANN-robotCANN-robot成员
3月5日 添加了label:Accepted
CANN-robotCANN-robot成员
3月27日 添加了label:resolved