Npm · Tinypool · CVE-2026-104848
**Nome do Software Vulnerável e Versões Afetadas**
Tinypool versões anteriores a 2.1.1
**Description**
O Tinypool constrói o `ThreadPool.options` a partir de um objeto de opções padrão e lê as opções de worker `execArgv` e `env` em `dist/index.js`. Esse processo permite que valores herdados de um `Object.prototype` poluído sejam copiados para propriedades próprias e passados para o `worker threads.Worker`. Um invasor capaz de poluir qualquer uma dessas propriedades pode forçar novos workers criados a carregar JavaScript selecionado pelo invasor por meio de argumentos de pré-carregamento de linha de comando ou `NODE OPTIONS`. Isso resulta na execução de código com os privilégios do processo hospedeiro, concedendo possivelmente acesso a segredos de CI, material de assinatura ou artefatos de compilação.
**Recommendations**
Atualizar para a versão 2.1.1.