Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Ariperkki

#28989de 57,579
9.5CVSS total
Vulnerabilidades · 1
PT-2026-104402
9.5
2026-10-02
Npm · Tinypool · CVE-2026-104848
**Nome do Software Vulnerável e Versões Afetadas** Tinypool versões anteriores a 2.1.1 **Description** O Tinypool constrói o `ThreadPool.options` a partir de um objeto de opções padrão e lê as opções de worker `execArgv` e `env` em `dist/index.js`. Esse processo permite que valores herdados de um `Object.prototype` poluído sejam copiados para propriedades próprias e passados para o `worker threads.Worker`. Um invasor capaz de poluir qualquer uma dessas propriedades pode forçar novos workers criados a carregar JavaScript selecionado pelo invasor por meio de argumentos de pré-carregamento de linha de comando ou `NODE OPTIONS`. Isso resulta na execução de código com os privilégios do processo hospedeiro, concedendo possivelmente acesso a segredos de CI, material de assinatura ou artefatos de compilação. **Recommendations** Atualizar para a versão 2.1.1.