PT-2026-1939 · Pnpm · Pnpm

CVE-2025-69262

·

Publicado

2026-01-07

·

Atualizado

2026-06-22

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do pnpm de 6.25.0 a 10.26.2
Descrição O pnpm é um gerenciador de pacotes suscetível a um problema de Injeção de Comando ao utilizar substituição de variáveis de ambiente em arquivos de configuração .npmrc, especificamente com as configurações tokenHelper ativadas. Um atacante capaz de controlar variáveis de ambiente durante operações do pnpm pode potencialmente obter Execução Remota de Código (RCE) em ambientes de build.
Recomendações Atualize para a versão 10.27.0 do pnpm ou posterior.

Exploit

Correção

RCE

Code Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-69262
GHSA-2PHV-J68V-WWQX

Produtos afetados

Pnpm