PT-2026-104406 · Nx · Nx
CVE-2026-104854
·
Publicado
2026-10-02
·
Atualizado
2026-10-02
CVSS v4.0
8.5
Alta
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Nx versões anteriores a 22.7.9
Nx versões 23.0.0 até 23.1.1
Descrição
O Nx cria sockets de domínio Unix para seu daemon e workers de plugins isolados em locais temporários compartilhados sem restringir as permissões apenas ao proprietário. Em servidores de build compartilhados, hosts de desenvolvedores ou containers multiusuário, uma conta local não privilegiada pode descobrir e se conectar a esses sockets, pois o transporte não realiza autenticação e depende do isolamento do sistema de arquivos. Um chamador pode enviar uma requisição
PROCESS IN BACKGROUND contendo um caminho de módulo para invocar sua exportação padrão, permitindo a execução de código como a conta que executa o Nx. Além disso, outros manipuladores podem expor hashes de tarefas, grafos de projeto e conteúdos de arquivos do workspace.Recomendações
Atualize o Nx para a versão 22.7.9.
Atualize o Nx para a versão 23.1.2.
Correção
Improper Privilege Management
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nx