Npm · Moment · CVE-2026-17495
**Nome do Software Vulnerável e Versões Afetadas**
moment versões 2.29.2 through 2.30.1
**Description**
Um problema de path-traversal ocorre quando um objeto não-string especialmente criado é passado para a função `moment.locale()`. A proteção interna assume que a entrada é uma string; no entanto, um objeto com um método `match()` que satisfaça a verificação e um método `toString()` que retorne um caminho de travessia pode alcançar uma chamada interna `require()` com segmentos de caminho controlados por um atacante. Isso afeta principalmente usuários de npm no lado do servidor que passam entradas fornecidas pelo usuário diretamente para a função.
**Recommendations**
Atualize para a versão 2.31.0 ou posterior.
Como medida paliativa temporária, valide se qualquer entrada fornecida pelo usuário é uma string antes de passá-la para a função `moment.locale()`.