Nvm · Nvm · CVE-2026-1665
Nome do Software Vulnerável e Versões Afetadas
nvm versões 0.40.3 e anteriores
Descrição
Existe um problema de injeção de comandos no nvm (Node Version Manager). A função `nvm download()` utiliza `eval` para executar comandos `wget`. A variável de ambiente `NVM AUTH HEADER` não foi adequadamente sanitizada ao ser usada no caminho de código do `wget`. Um atacante capaz de definir variáveis de ambiente no ambiente shell da vítima — por exemplo, por meio de configurações maliciosas de CI/CD, dotfiles comprometidos ou imagens Docker — pode injetar comandos shell arbitrários. Esses comandos serão executados quando a vítima executar comandos do nvm que iniciam downloads, como 'nvm install' ou 'nvm ls-remote'.
Recomendações
Atualize o nvm para uma versão superior a 0.40.3.