Unknown · Node Version Manager · CVE-2026-15921
**Nome do Software Vulnerável e Versões Afetadas**
Node Version Manager (nvm) versões 0.32.1 through 0.40.5
**Description**
Existe um problema onde o comando `nvm ls-remote` e outros comandos que atualizam aliases LTS remotos, como `nvm install --lts`, analisam o arquivo `index.tab` do espelho do node.js e utilizam o campo de codinome LTS como um nome de arquivo de alias sem validação. Um espelho comprometido ou um ataque de man-in-the-middle pode retornar um codinome LTS contendo sequências de path-traversal, como `../../../.bashrc`. Isso permite que o software escreva strings de versão em caminhos fora do diretório `$NVM DIR/alias`. Em configurações padrão onde `$NVM DIR` é `~/.nvm`, isso pode resultar na criação ou sobrescrita de arquivos no diretório home do usuário, incluindo arquivos de inicialização do shell, potencialmente levando à execução de código em sessões de shell subsequentes. A exploração requer o uso de um espelho hostil via CDN comprometido, man-in-the-middle de rede ou uma configuração maliciosa das variáveis `NVM NODEJS ORG MIRROR` ou `NVM IOJS ORG MIRROR`.
**Recommendations**
Atualizar para a versão 0.40.6.