Pnpm · Pnpm · CVE-2026-48995
**Nome do Software Vulnerável e Versões Afetadas**
pnpm versões anteriores a 10.33.4
pnpm versões anteriores a 11.0.7
**Description**
Existe uma falha onde o gerenciador de pacotes não armazena o hash de dependências originadas de `codeload.github.com` no lockfile. Consequentemente, um servidor ou configuração de máquina comprometidos poderiam permitir que um servidor malicioso fornecesse tarballs arbitrários que o software instalaria independentemente do estado do lockfile.
**Recommendations**
Atualize para a versão 10.33.4 ou posterior.
Atualize para a versão 11.0.7 ou posterior.