Nvm · Nvm · CVE-2026-94185
**Nome do Software Vulnerável e Versões Afetadas**
nvm versões anteriores a 0.40.8
**Description**
A função `nvm alias()` não realiza uma verificação de contenção ao concatenar o nome de uma versão ou alias solicitado ao diretório `$NVM DIR/alias`. Isso permite que um nome contendo componentes `..` escape do diretório de alias e acesse arquivos arbitrários legíveis pelo usuário, como `../../.npmrc`. A função `nvm print alias file()` então exibe linhas não vazias e que não sejam comentários do arquivo acessado. Isso pode ser acionado por meio de um arquivo `.nvmrc` não confiável quando um desenvolvedor executa `nvm use`, `nvm install` ou `nvm which` dentro de um repositório malicioso, revelando a primeira linha que não seja um comentário em uma mensagem de erro. Além disso, o uso de `nvm alias <traversing-name>` pode revelar todas as linhas que não sejam comentários do arquivo alvo.
**Recommendations**
Atualize para a versão 0.40.8 ou posterior.