Npm · @Cgauge/Yaml · CVE-2026-76833
**Nome do Software Vulnerável e Versões Afetadas**
@cgauge/yaml npm package (versões afetadas não especificadas)
**Descrição**
Existe um problema onde atacantes podem executar JavaScript arbitrário ao incorporar uma tag YAML personalizada `!js`. Durante a análise do documento, o callback de construção chama incondicionalmente a função `eval()` em valores de string fornecidos pelo atacante. Aplicações que analisam entradas YAML não confiáveis usando esta biblioteca ficam expostas à autoridade total do runtime do Node.js, o que inclui a capacidade de acessar variáveis de ambiente, ler e gravar no sistema de arquivos, acessar a rede e executar subprocessos. Não há alternativa de modo seguro ou mecanismo de exclusão disponível.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.