Npm · Shell-Quote · CVE-2026-13311
**Nome do Software Vulnerável e Versões Afetadas**
shell-quote versões anteriores a 1.8.5
**Description**
A função `parse()` finaliza os tokens analisados usando `Array.prototype.concat` como um acumulador de redução, o que faz com que todo o array crescente seja realocado e copiado a cada iteração. Isso resulta em uma complexidade de tempo quadrática em relação ao número de tokens de entrada. Um invasor que forneça uma string controlada para qualquer caminho de código que chame `parse()` pode bloquear o loop de eventos de thread única do Node.js por um período prolongado, resultando em uma negação de serviço. Este problema afeta a disponibilidade e não permite a execução de código ou a divulgação de dados.
**Recommendations**
Atualizar para a versão 1.8.5.