PT-2026-49556 · Npm · @Babel/Core

·

CVE-2026-49356

·

Publicado

2026-06-15

·

Atualizado

2026-09-04

CVSS v3.1

3.6

Baixa

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @babel/core versões anteriores a 7.29.6 @babel/core versões anteriores a 8.0.0-rc.6
Descrição A compilação de código maliciosamente elaborado usando o @babel/core pode permitir que um invasor leia qualquer mapa de origem (source map) do sistema. Isso ocorre quando o invasor controla o código-fonte de entrada, consegue ler o código-fonte de saída e conhece o caminho do arquivo de mapa de origem pretendido.
Recomendações Atualize para a versão 7.29.6 ou posterior. Atualize para a versão 8.0.0-rc.6 ou posterior. Defina inputSourceMap como false nas opções do Babel. Extraia manualmente o comentário #sourceMappingURL do código-fonte de entrada para validar se o mapa de origem vinculado tem permissão de leitura, passando um objeto para inputSourceMap apenas se for validado, caso contrário, passe false.

Exploit

Correção

Path traversal

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49356
GHSA-4X5R-PXFX-6JF8
OPENSUSE-SU-2026:11680-1
OPENSUSE-SU-2026:21448-1

Produtos afetados

@Babel/Core