CWE-777 类弱点 2 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-777 指未使用锚点的正则表达式漏洞,属于输入验证缺陷。攻击者利用正则缺乏起始或结束锚点,通过构造包含恶意字符的畸形数据,使非法输入绕过允许列表检查并注入系统。开发者应避免此问题,在正则表达式中明确添加起始(^)和结束($)锚点,确保匹配范围严格限定,从而防止部分匹配导致的绕过风险,保障数据处理的完整性与安全性。
$dir = "/home/cwe/languages"; $lang = $_GET['lang']; if (preg_match("/[A-Za-z0-9]+/", $lang)) { include("$dir/$lang"); } else { echo "You shall not pass!\n"; }../../etc/passwdimport subprocess import re def validate_ip_regex(ip: str): ip_validator = re.compile(r"((25[0-5]|(2[0-4]|1\d|[1-9]|)\d)\.?\b){4}") if ip_validator.match(ip): return ip else: raise ValueError("IP address does not match valid pattern.") def run_ping_regex(ip: str): validated = validate_ip_regex(ip) # The ping command treats zero-prepended IP addresses as octal result = subprocess.call(["ping", validated]) print(result)| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-40110 | Jupyter Server 安全漏洞 — jupyter_server | 8.2 | - | 2026-05-05 |
| CVE-2026-39087 | ntfy 代码注入漏洞 — ntfy | 6.4 | Medium | 2026-04-23 |
CWE-777 是常见的弱点类别,本平台收录该类弱点关联的 2 条 CVE 漏洞。