PT-2026-50146 · Deno · Deno

·

CVE-2026-49402

·

Publicado

2026-06-16

·

Atualizado

2026-06-23

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Deno versões anteriores a 2.7.10
Description Na implementação node:child process no Windows, a função auxiliar escapeShellArg() não consegue colocar aspas corretamente em argumentos que contenham metacaracteres do cmd.exe (como &, |, <, >, ^, !, (, e )) e não neutraliza o caractere %, que o cmd.exe expande mesmo dentro de strings com aspas duplas. Isso ocorre quando os chamadores utilizam as funções spawn, spawnSync ou exec com a opção shell: true. Um invasor que controle qualquer parte de um argumento passado para essas chamadas pode injetar e executar comandos arbitrários no contexto do processo Deno.
Recommendations Atualize o Deno para a versão 2.7.10. Como alternativa temporária, evite usar shell: true em chamadas node:child process no Windows. Como alternativa temporária, construa o vetor de argumentos diretamente e invoque o programa sem um shell. Como alternativa temporária, filtre ou rejeite quaisquer valores de argumentos fornecidos externamente que contenham metacaracteres do cmd.exe (&, |, <, >, ^, !, (, ), %) antes de passá-los para spawn, spawnSync ou exec.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49402
GHSA-7XH3-MHG9-JCW8

Produtos afetados

Deno