PT-2026-52200 · Npm · Shell-Quote

·

CVE-2026-13311

·

Publicado

2026-06-25

·

Atualizado

2026-08-21

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas shell-quote versões anteriores a 1.8.5
Description A função parse() finaliza os tokens analisados usando Array.prototype.concat como um acumulador de redução, o que faz com que todo o array crescente seja realocado e copiado a cada iteração. Isso resulta em uma complexidade de tempo quadrática em relação ao número de tokens de entrada. Um invasor que forneça uma string controlada para qualquer caminho de código que chame parse() pode bloquear o loop de eventos de thread única do Node.js por um período prolongado, resultando em uma negação de serviço. Este problema afeta a disponibilidade e não permite a execução de código ou a divulgação de dados.
Recommendations Atualizar para a versão 1.8.5.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13311
GHSA-395F-4HP3-45GV
OPENSUSE-SU-2026:11145-1
OPENSUSE-SU-2026:11149-1
OPENSUSE-SU-2026:11472-1
OPENSUSE-SU-2026:21176-1
OPENSUSE-SU-2026:21448-1

Produtos afetados

Shell-Quote