Npm · Auto-Changelog · CVE-2026-12171
**Nome do Software Vulnerável e Versões Afetadas**
auto-changelog versões anteriores a 2.6.1
**Description**
O software mescla configurações do repositório de destino, especificamente do arquivo `.auto-changelog` e da chave `auto-changelog` no `package.json`, em suas opções e aceita configurações sensíveis de segurança dessas fontes não confiáveis. Isso permite a execução remota de código se a ferramenta for executada em conteúdo controlado por um invasor, como em fluxos de trabalho de CI que fazem o checkout de pull requests não confiáveis ou localmente em repositórios de terceiros. Especificamente, a opção `handlebarsSetup` é passada para `require()` e a opção `plugins` carrega módulos do repositório, ambos podendo executar código arbitrário com os privilégios do usuário ou do job de CI. Além disso, `appendGitLog` e `appendGitTag` permitem a injeção de argumentos do git, que podem ser usados para gravar arquivos arbitrários via flag `--output=`. A opção `output` permite gravar conteúdo influenciado por invasores em caminhos arbitrários, e a opção `template` pode disparar requisições externas para URLs escolhidas pelo invasor.
**Recommendations**
Atualize para a versão 2.6.1 ou posterior.