PT-2026-106024 · Npm · Auto-Changelog

·

CVE-2026-12171

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas auto-changelog versões anteriores a 2.6.1
Description O software mescla configurações do repositório de destino, especificamente do arquivo .auto-changelog e da chave auto-changelog no package.json, em suas opções e aceita configurações sensíveis de segurança dessas fontes não confiáveis. Isso permite a execução remota de código se a ferramenta for executada em conteúdo controlado por um invasor, como em fluxos de trabalho de CI que fazem o checkout de pull requests não confiáveis ou localmente em repositórios de terceiros. Especificamente, a opção handlebarsSetup é passada para require() e a opção plugins carrega módulos do repositório, ambos podendo executar código arbitrário com os privilégios do usuário ou do job de CI. Além disso, appendGitLog e appendGitTag permitem a injeção de argumentos do git, que podem ser usados para gravar arquivos arbitrários via flag --output=. A opção output permite gravar conteúdo influenciado por invasores em caminhos arbitrários, e a opção template pode disparar requisições externas para URLs escolhidas pelo invasor.
Recommendations Atualize para a versão 2.6.1 ou posterior.

Exploit

Correção

SSRF

Path traversal

Code Injection

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12171
GHSA-XPVR-2HVX-M8Q4

Produtos afetados

Auto-Changelog