PT-2026-52512 · Pnpm · Pnpm

·

CVE-2026-48995

·

Publicado

2026-06-25

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pnpm versões anteriores a 10.33.4 pnpm versões anteriores a 11.0.7
Description Existe uma falha onde o gerenciador de pacotes não armazena o hash de dependências originadas de codeload.github.com no lockfile. Consequentemente, um servidor ou configuração de máquina comprometidos poderiam permitir que um servidor malicioso fornecesse tarballs arbitrários que o software instalaria independentemente do estado do lockfile.
Recommendations Atualize para a versão 10.33.4 ou posterior. Atualize para a versão 11.0.7 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48995
GHSA-HG3W-7F8C-63HP

Produtos afetados

Pnpm