PT-2026-104406 · Nx · Nx

CVE-2026-104854

·

Publicado

2026-10-02

·

Atualizado

2026-10-02

CVSS v4.0

8.5

Alta

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Nx versões anteriores a 22.7.9 Nx versões 23.0.0 até 23.1.1
Descrição O Nx cria sockets de domínio Unix para seu daemon e workers de plugins isolados em locais temporários compartilhados sem restringir as permissões apenas ao proprietário. Em servidores de build compartilhados, hosts de desenvolvedores ou containers multiusuário, uma conta local não privilegiada pode descobrir e se conectar a esses sockets, pois o transporte não realiza autenticação e depende do isolamento do sistema de arquivos. Um chamador pode enviar uma requisição PROCESS IN BACKGROUND contendo um caminho de módulo para invocar sua exportação padrão, permitindo a execução de código como a conta que executa o Nx. Além disso, outros manipuladores podem expor hashes de tarefas, grafos de projeto e conteúdos de arquivos do workspace.
Recomendações Atualize o Nx para a versão 22.7.9. Atualize o Nx para a versão 23.1.2.

Correção

Improper Privilege Management

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-104854

Produtos afetados

Nx