Npm · Backmeup · CVE-2026-71243
**Nome do Software Vulnerável e Versões Afetadas**
backmeup (versões afetadas não especificadas)
**Descrição**
O pacote npm backmeup está suscetível a injeção de comandos de SO porque constrói strings de comando de shell concatenando diretamente valores de opção em vez de usar um array de argumentos com `execFile` ou `spawn`. O pacote utiliza `path.normalize()` e `path.join()`, que não neutralizam metacaracteres de shell como `;`, `|`, `&`, `$()`, crases e quebras de linha. Quando uma aplicação passa valores controlados por um invasor para as variáveis `name`, `source`, `destination` ou `filter`, isso permite a execução arbitrária de comandos de SO no host de backup ou em um alvo SSH remoto, se configurado.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.