PT-2026-1939 · Pnpm · Pnpm
CVE-2025-69262
·
Publicado
2026-01-07
·
Atualizado
2026-06-22
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do pnpm de 6.25.0 a 10.26.2
Descrição
O pnpm é um gerenciador de pacotes suscetível a um problema de Injeção de Comando ao utilizar substituição de variáveis de ambiente em arquivos de configuração .npmrc, especificamente com as configurações tokenHelper ativadas. Um atacante capaz de controlar variáveis de ambiente durante operações do pnpm pode potencialmente obter Execução Remota de Código (RCE) em ambientes de build.
Recomendações
Atualize para a versão 10.27.0 do pnpm ou posterior.
Exploit
Correção
RCE
Code Injection
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pnpm