CVE-2026-45149

Aliases:GHSA-jxxr-4gwj-5jf2RHSA-2026:13874DEBIAN-CVE-2026-45149CGA-26h5-v96x-5v92CGA-3qc6-7j92-mrp7CGA-4g85-g445-fvvrCGA-7mwq-j22r-v3prCGA-7xm7-w44x-79jgCGA-86cq-p4j7-5372CGA-86rm-85p7-mg8hCGA-cgg5-p434-c7vgCGA-f93q-hgc9-7m5gCGA-fjjg-xx67-83q8CGA-gp8f-4j7c-j42vCGA-gr65-2m38-9ppfCGA-hf4f-w99j-26crCGA-hmgp-r26q-75rvCGA-j7qj-r8cf-xc8gCGA-jrxj-3pvc-h4h4CGA-mxp7-9v8v-c75jCGA-p2q3-mw2h-v6ffCGA-p3ff-x53m-5hj2CGA-pjf7-pqj3-fjchCGA-236c-cvj4-hcvmCGA-33p8-992r-wgghCGA-3xfx-27j2-q3fvCGA-4448-fh63-wwwgCGA-47jf-rgf5-c5mjCGA-4gvp-8326-qvh4CGA-4rgc-9j77-5892CGA-573f-4pcg-7j9rCGA-5786-cqjc-8hg3CGA-5r5f-gcjc-hqwmCGA-5v66-mvxg-3pcfCGA-635m-g3mp-7v2cCGA-6524-pw73-4f3cCGA-69q8-p8m9-wwr6CGA-6h88-hg2w-c9gcCGA-6vh4-5qrw-647gCGA-7858-pf84-2m45CGA-84r8-rg3j-qq6fCGA-86pg-vjg9-mhq7CGA-8f2m-gr87-j9jmCGA-8rpw-fvh2-fgxfCGA-c2hx-6x6h-w79xCGA-c34c-m93q-7wcjCGA-cgq2-wv46-g43jCGA-cq44-85xr-qhpgCGA-ffgm-5cqm-6269CGA-fj5r-hcv8-hcwjCGA-fmjm-ff97-5mrxCGA-fw4w-vw92-hjxvCGA-g365-c23x-fcj8CGA-g5q9-fg6c-gvvvCGA-g75r-fvfw-2c6wCGA-g9gj-rc4q-rw3wCGA-hhjm-q95q-3j8fCGA-hr3q-w9w3-8r4xCGA-hvmm-3mpj-w3fjCGA-j2jf-rvq4-w37fCGA-j38v-g5c8-mhf2CGA-j68m-q834-xrpcCGA-j6rq-66fw-fcm8CGA-jfp7-555j-fwm5CGA-jwv6-chw6-5mf3CGA-mjgr-3fcm-v5m8CGA-mppq-qqpp-724gCGA-mxpf-q45q-h6wmCGA-p98c-3m4h-rw2pCGA-pmx3-j65p-pmrvCGA-pq56-69jx-qfwgCGA-q47w-pjp5-jc6mCGA-qgpp-vcf5-g2vwCGA-qjvr-v2mw-g4vpCGA-r542-4hh2-5xjgCGA-r5cw-99j8-c243CGA-r74r-jhj3-7qqjCGA-rc98-hrpv-929gCGA-rw24-8fh2-vc59CGA-rwp6-w2ph-2g5wCGA-v63j-cjjx-qp4rCGA-vmx8-p2vh-63jxCGA-vv4g-7cjw-pcwpCGA-w4q9-q7m2-jq6wCGA-w8ww-xw76-2mp6CGA-wqp4-fc7w-h284CGA-wr6g-q8q3-vvwjCGA-x6rh-4p36-qfv8CGA-xfrm-x672-xq8gCGA-xj3m-7hw5-44wwCGA-xqf5-xpjx-hg75CGA-9hcr-cghh-j2whCGA-mff8-8fvq-fg9pCGA-rfm2-8v6r-j3mxCGA-38m5-39jp-mvwcCGA-3j98-mpq5-2335CGA-px6h-558w-6p39CGA-65g8-gxgf-xq6wCGA-j58w-fhfh-q7wvCGA-j6pv-rm6r-w87rCGA-v998-mp42-f63f
Advisory lineage Upstream: 0 Downstream: 12
Analyzed
Published: 29 May 2026, 19:55
Last modified:01 Jun 2026, 16:44

Vulnerability Summary

Overall Risk (default)
medium
30/100
CVSS Score
7.5 HIGH
v3.1 (nvd)
EPSS Score
0.3% LOW
0% probability 0.00%
KEV
Not listed
Ransomware
No reports
Public exploits
None found
Dark Web
Not detected

Timeline

29 May 2026, 19:55
Published
Vulnerability first disclosed
01 Jun 2026, 16:44
Last Modified
Vulnerability information updated

Description

The brace-expansion library generates arbitrary strings containing a common prefix and suffix. From 5.0.0 to before 5.0.6, the max option was being applied too late. When expanding a single large numeric range like {1..10000000}, the sequence generation loop generates all 10 million intermediate elements before the max limit is applied With max=10, the output is correctly limited to 10 items, but the process still allocates ~505 MB and spends ~800ms building the full intermediate array. This vulnerability is fixed in 5.0.6.

CVSS Metrics

  • v3.1MEDIUMScore: 6.5CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
  • v3.1HIGHScore: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

EPSS Trends

Current EPSS score: 0.30% Percentile: 23%

Techniques & Countermeasures

  • CWE-400Uncontrolled Resource Consumption

    The product does not properly control the allocation and maintenance of a limited resource.

Affected Systems

  • chainguardactions-runner

    < 2.334.0-r2

  • chainguardairflow-2

    all

  • chainguardairflow-3

    < 3.2.2-r8

  • chainguardairflow-core-2

    all

  • chainguardarangodb-3.12

    < 3.12.9.4-r15

  • chainguardauthentik-2026.5

    < 2026.5.4-r0

  • chainguardauthentik-fips-2026.5

    < 2026.5.3-r6

  • chainguardcommercial-gitlab-rails-ee-19.1

    all

  • chainguardcommercial-gitlab-rails-ee-19.2

    all

  • chainguardcommercial-gitlab-rails-ee-19.3

    all

  • chainguardcommercial-gitlab-rails-ee-fips-19.1

    all

  • chainguardcommercial-gitlab-rails-ee-fips-19.2

    all

  • chainguardcommercial-gitlab-rails-ee-fips-19.3

    all

  • chainguardemscripten

    < 5.0.7-r1

  • chainguardgitlab-rails-ce-19.0

    all

  • chainguardgitlab-rails-ce-19.1

    all | < 19.1.7-r6

  • chainguardgitlab-rails-ce-19.2

    all | < 19.2.5-r2

  • chainguardgitlab-rails-ce-19.3

    < 19.3.1-r6

  • chainguardgitlab-rails-ce-fips-19.0

    all

  • chainguardgitlab-rails-ce-fips-19.1

    all | < 19.1.7-r7

  • chainguardgitlab-rails-ce-fips-19.2

    all | < 19.2.5-r2

  • chainguardgitlab-rails-ce-fips-19.3

    < 19.3.1-r3

  • chainguardkibana-8.19

    < 8.19.16-r1

  • chainguardkibana-8.19-bitnami

    < 8.19.16-r1

  • chainguardkibana-8.19-iamguarded

    < 8.19.16-r1

  • chainguardkibana-9.2

    < 9.2.8-r6

  • chainguardkibana-9.2-iamguarded

    < 9.2.8-r6

  • chainguardkibana-9.3

    < 9.3.5-r1

  • chainguardkibana-9.3-iamguarded

    < 9.3.5-r1

  • chainguardkibana-9.4

    < 9.4.3-r0

  • chainguardkibana-9.4-iamguarded

    < 9.4.3-r0

  • chainguardlangfuse-2-worker

    < 2.95.12-r23

  • chainguardlangfuse-3

    < 3.175.0-r0

  • chainguardlangfuse-3-worker

    < 3.175.0-r0

  • chainguardlangfuse-fips-2-worker

    < 2.95.12-r25

  • chainguardlangfuse-fips-3

    < 3.175.0-r0

  • chainguardlangfuse-fips-3-worker

    < 3.175.0-r0

  • chainguardlerna

    < 9.0.7-r5

  • chainguardnpm

    < 11.15.0-r1

  • chainguardopensearch-dashboards-3-anomaly-detection-dashboards-plugin

    < 3.6.0-r5

  • chainguardopensearch-dashboards-3-fips-anomaly-detection-dashboards-plugin

    < 3.6.0-r7

  • chainguardprism

    < 5.15.10-r1

  • chainguardpulumi-language-nodejs

    < 3.243.0-r2

  • chainguardrenovate

    < 43.170.15-r2

  • chainguardtileserver-gl

    < 5.6.0-r3

  • chainguardtileserver-gl-fips

    < 5.6.0-r3

  • chainguardts-patch

    < 4.0.1-r1

  • chainguardvitess-22

    < 22.0.4-r12

  • wolfiairflow-3

    < 3.2.2-r8

  • wolfilangfuse-3

    < 3.175.0-r0

Showing first 50 affected entries in server-rendered view.

References (13)