Pnpm · Pnpm · CVE-2026-50014
**Nome do Software Vulnerável e Versões Afetadas**
pnpm versões anteriores a 10.34.0
pnpm versões anteriores a 11.4.0
**Description**
o pnpm passa o valor `git resolution.commit` do lockfile para o comando git fetch sem utilizar um separador -- ou realizar a validação do formato do commit. Quando dependências git são buscadas através do caminho shallow-fetch, um lockfile malicioso pode substituir o hash de commit de 40 caracteres por uma opção do Git, como `--upload-pack=<command>`. Para transportes locais e SSH, a opção `--upload-pack` pode executar o comando fornecido. Transportes HTTPS não são afetados, pois ignoram essa opção.
**Recommendations**
Atualize o pnpm para a versão 10.34.0 ou posterior.
Atualize o pnpm para a versão 11.4.0 ou posterior.