Vulnerability Details CVE-2026-89156
PCRE2 before 10.48 has a pcre2_match out-of-bounds read after a JIT fallback when an attacker can provide invalid UTF data.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.001
EPSS Ranking 1.0%
CVSS Severity
CVSS v3 Score 2.9
Products affected by CVE-2026-89156
-
-
cpe:2.3:a:pcre:pcre2:10.00
-
cpe:2.3:a:pcre:pcre2:10.10
-
cpe:2.3:a:pcre:pcre2:10.20
-
cpe:2.3:a:pcre:pcre2:10.21
-
cpe:2.3:a:pcre:pcre2:10.22
-
cpe:2.3:a:pcre:pcre2:10.23
-
cpe:2.3:a:pcre:pcre2:10.30
-
cpe:2.3:a:pcre:pcre2:10.31
-
cpe:2.3:a:pcre:pcre2:10.32
-
cpe:2.3:a:pcre:pcre2:10.33
-
cpe:2.3:a:pcre:pcre2:10.34
-
cpe:2.3:a:pcre:pcre2:10.35
-
cpe:2.3:a:pcre:pcre2:10.36
-
cpe:2.3:a:pcre:pcre2:10.37
-
cpe:2.3:a:pcre:pcre2:10.38
-
cpe:2.3:a:pcre:pcre2:10.39
-
cpe:2.3:a:pcre:pcre2:10.40
-
cpe:2.3:a:pcre:pcre2:10.45
-
cpe:2.3:a:pcre:pcre2:10.46
-
cpe:2.3:a:pcre:pcre2:10.47
-
cpe:2.3:a:pcre:pcre2:10.48