High severity7.5NVD Advisory· Published Nov 25, 2019· Updated Jun 17, 2026
CVE-2019-19246
CVE-2019-19246
Description
Oniguruma through 6.9.3, as used in PHP 7.3.x and other products, has a heap-based buffer over-read in str_lower_case_match in regexec.c.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected products
62- Oniguruma/Onigurumadescription
- Range: <=6.9.3
- osv-coords60 versionspkg:rpm/almalinux/apcu-panelpkg:rpm/almalinux/libzippkg:rpm/almalinux/libzip-develpkg:rpm/almalinux/libzip-toolspkg:rpm/almalinux/phppkg:rpm/almalinux/php-bcmathpkg:rpm/almalinux/php-clipkg:rpm/almalinux/php-commonpkg:rpm/almalinux/php-dbapkg:rpm/almalinux/php-dbgpkg:rpm/almalinux/php-develpkg:rpm/almalinux/php-embeddedpkg:rpm/almalinux/php-enchantpkg:rpm/almalinux/php-fpmpkg:rpm/almalinux/php-gdpkg:rpm/almalinux/php-gmppkg:rpm/almalinux/php-intlpkg:rpm/almalinux/php-jsonpkg:rpm/almalinux/php-ldappkg:rpm/almalinux/php-mbstringpkg:rpm/almalinux/php-mysqlndpkg:rpm/almalinux/php-odbcpkg:rpm/almalinux/php-opcachepkg:rpm/almalinux/php-pdopkg:rpm/almalinux/php-pearpkg:rpm/almalinux/php-pecl-apcupkg:rpm/almalinux/php-pecl-apcu-develpkg:rpm/almalinux/php-pecl-rrdpkg:rpm/almalinux/php-pecl-xdebugpkg:rpm/almalinux/php-pecl-zippkg:rpm/almalinux/php-pgsqlpkg:rpm/almalinux/php-processpkg:rpm/almalinux/php-recodepkg:rpm/almalinux/php-snmppkg:rpm/almalinux/php-soappkg:rpm/almalinux/php-xmlpkg:rpm/almalinux/php-xmlrpcpkg:rpm/opensuse/oniguruma&distro=openSUSE%20Leap%2015.3pkg:rpm/opensuse/oniguruma&distro=openSUSE%20Leap%2015.4pkg:rpm/opensuse/oniguruma&distro=openSUSE%20Leap%20Micro%205.2pkg:rpm/opensuse/oniguruma&distro=openSUSE%20Tumbleweedpkg:rpm/suse/oniguruma&distro=SUSE%20Enterprise%20Storage%206pkg:rpm/suse/oniguruma&distro=SUSE%20Enterprise%20Storage%207pkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP1-ESPOSpkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP1-LTSSpkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP2-ESPOSpkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP2-LTSSpkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20Micro%205.1pkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20Micro%205.2pkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20Module%20for%20Basesystem%2015%20SP3pkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20Module%20for%20Basesystem%2015%20SP4pkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP1-BCLpkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP1-LTSSpkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP2-BCLpkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP2-LTSSpkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP1pkg:rpm/suse/oniguruma&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP2pkg:rpm/suse/oniguruma&distro=SUSE%20Manager%20Proxy%204.1pkg:rpm/suse/oniguruma&distro=SUSE%20Manager%20Retail%20Branch%20Server%204.1pkg:rpm/suse/oniguruma&distro=SUSE%20Manager%20Server%204.1
< 5.1.17-1.module_el8.3.0+2009+b272fdef+ 59 more
- (no CPE)range: < 5.1.17-1.module_el8.3.0+2009+b272fdef
- (no CPE)range: < 1.5.2-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 1.5.2-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 1.5.2-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 7.3.20-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 7.3.20-1.module_el8.3.0+2009+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 7.3.20-1.module_el8.3.0+2009+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.3.0+2009+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 7.3.20-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.3.0+2009+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 7.3.20-1.module_el8.3.0+2009+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 7.3.20-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.3.0+2009+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 1:1.10.9-1.module_el8.3.0+2009+b272fdef
- (no CPE)range: < 5.1.17-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 5.1.17-1.module_el8.3.0+2009+b272fdef
- (no CPE)range: < 2.0.1-1.module_el8.6.0+2750+78feabcb
- (no CPE)range: < 2.8.0-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 1.15.4-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 7.3.20-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 7.3.20-1.module_el8.3.0+2009+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.4.0+2229+b272fdef
- (no CPE)range: < 7.3.20-1.module_el8.5.0+152+112d3b8c
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.9.7.1-1.2
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
- (no CPE)range: < 6.7.0-150000.3.3.1
Patches
Vulnerability mechanics
References
5- github.com/kkos/oniguruma/commit/d3e402928b6eb3327f8f7d59a9edfa622fec557bnvdPatchThird Party Advisory
- bugs.php.net/bug.phpnvdThird Party Advisory
- lists.debian.org/debian-lts-announce/2019/12/msg00002.htmlnvdMailing ListThird Party Advisory
- usn.ubuntu.com/4460-1/nvdThird Party Advisory
- lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/NO267PLHGYZSWX3XTRPKYBKD4J3YOU5V/nvd
News mentions
0No linked articles in our index yet.