Zkochan

#6373de 56,330
45.4CVSS total
Vulnerabilidades · 6
Média
1
Alta
5
PT-2026-52523
8.8
2026-06-25
Pnpm · Pnpm · CVE-2026-55698
**Nome do Software Vulnerável e Versões Afetadas** pnpm versões anteriores a 10.34.2 pnpm versões 11.0.0 a 11.5.2 **Description** o pnpm pode persistir metadados de bootstrap do gerenciador de pacotes no primeiro documento YAML do arquivo `pnpm-lock.yaml`. O problema ocorre quando o pnpm confia incorretamente em uma entrada `packageManagerDependencies` já resolvida se o lockfile de ambiente commitado contiver versões correspondentes de `pnpm` e `@pnpm/exe`. Essa falha de confiança durante a troca automática de versão permite que um repositório malicioso commite registros de pacotes e snapshots de lockfile manipulados que ignoram a resolução atualizada do gerenciador de pacotes. Um invasor pode explorar isso commitando um arquivo `pnpm-lock.yaml` manipulado. Quando uma vítima executa o pnpm nesse repositório com a troca automática habilitada, o pnpm pode instalar e executar bytes selecionados pelo invasor. Isso pode levar à execução de código arbitrário com os privilégios do usuário, comprometendo potencialmente estações de trabalho de desenvolvedores e runners de CI. Detalhes técnicos incluem o seguinte: - **API Endpoints**: Não aplicável. - **Parâmetros ou Variáveis Vulneráveis**: `packageManagerDependencies` dentro do arquivo `pnpm-lock.yaml`. - **Nomes de Funções**: `switchCliVersion()` e `resolvePackageManagerIntegrities()`. **Recommendations** Atualize o pnpm para a versão 10.34.2. Atualize o pnpm para a versão 11.5.3.