Npm · Libreoffice-Convert · CVE-2026-54732
**Nome do Software Vulnerável e Versões Afetadas**
libreoffice-convert versões anteriores a 1.8.2
**Description**
O arquivo `index.js` não normaliza a variável `options.fileName` usando `path.basename()` ao construir um caminho de sistema de arquivos via `path.join(tempDir.name, fileName)`. Isso permite que um chamador forneça um nome de arquivo contendo sequências de travessia de caminho como `../`, possibilitando a gravação de um buffer de documento em caminhos arbitrários graváveis pelo processo, como arquivos `authorized keys` do SSH, configurações de cron ou raízes web.
**Recommendations**
Atualize para a versão 1.8.2.
Como medida paliativa temporária, certifique-se de que a variável `options.fileName` não seja fornecida pelo usuário ou aplique `path.basename()` ao nome do arquivo antes de passá-lo para o módulo.