Deno · Deno · CVE-2026-49983
**Nome do Software Vulnerável e Versões Afetadas**
Deno versões anteriores a 2.8.1
**Description**
O acesso ao ambiente é gerenciado pela permissão `env`, que pode ser restringida via `--deny-env` ou por uma lista de permissões usando `--allow-env=FOO,BAR`. A função `process.loadEnvFile()`, uma API compatível com Node para carregar variáveis de um arquivo `.env`, não respeita essas restrições. Ela apenas verifica se o programa possui permissão de leitura para o arquivo dotenv e, em seguida, grava cada chave desse arquivo no ambiente do processo, mesmo que o acesso ao ambiente tenha sido explicitamente negado. Consequentemente, a combinação de `--allow-read` com um arquivo `.env` gravável ou controlado por um invasor permite a violação do `--deny-env`.
**Recommendations**
Atualize para a versão 2.8.1.
Como medida paliativa temporária, evite usar a função `process.loadEnvFile()` até que a atualização seja aplicada.