Pnpm · Pnpm · CVE-2026-55699
**Nome do Software Vulnerável e Versões Afetadas**
pnpm versões anteriores a 10.34.2
pnpm versões anteriores a 11.5.3
**Description**
Chaves do objeto bin do manifesto, como "", "." e "..", ignoram a proteção bin-name. Se um pacote malicioso for instalado globalmente, operações subsequentes de remoção global, atualização ou substituição podem derivar esses nomes do manifesto instalado. Isso permite que o software passe `path.join(globalBinDir, binName)` para a função `removeBin()`. Consequentemente, o uso de "." visa o diretório bin global, enquanto ".." visa o diretório pai.
**Recommendations**
Atualize para a versão 10.34.2.
Atualize para a versão 11.5.3.