Input validation error in brace-expansion - CVE-2026-33750
Published: April 28, 2026
Vulnerability details
The vulnerability allows a remote attacker to cause a denial of service.
The vulnerability exists due to improper input validation in sequence generation in expand() when parsing a brace pattern with a zero step value. A remote attacker can supply a specially crafted pattern to cause a denial of service.
User interaction is required to process the crafted input.
Affected software
Maximo Scheduler Optimizer
InfoSphere Optim Archive Viewer
IBM Watson Discovery for IBM Cloud Pak for Data
Jira Service Management Data Center
Confluence Data Center
Bitbucket Data Center
Jira Software Data Center
openEuler
nodejs-brace-expansion
How to mitigate CVE-2026-33750
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.2
Jira Service Management Data Center - addressed in versions 10.3.20, 11.3.5
Confluence Data Center - addressed in versions 9.2.20, 10.2.10
Bitbucket Data Center - addressed in versions 9.4.19, 10.2.2
Jira Software Data Center - addressed in versions 10.3.20, 11.3.5
nodejs-brace-expansion - update to 1.1.11-3
Maximo Scheduler Optimizer - addressed in versions 8.4.28, 8.5.28, 9.0.22, 9.1.11
InfoSphere Optim Archive Viewer - update to 11.7.0.14
External References
Related Security Bulletins
- Input validation error in brace-expansion
- openEuler update for nodejs-brace-expansion
- IBM Watson Discovery Cartridge update for brace-expansion library
- IBM Maximo Scheduler Optimizer update for brace-expansion
- IBM InfoSphere Optim Archive Viewer update for brace-expansion library
- Multiple vulnerabilities in Bitbucket Data Center
- Multiple vulnerabilities in Confluence Data Center
- Multiple vulnerabilities in Jira Service Management Data Center
- Multiple vulnerabilities in Jira Software Data Center