PT-2026-52516 · Pnpm · Pnpm

·

CVE-2026-50017

·

Publicado

2026-06-25

·

Atualizado

2026-07-30

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas pnpm versões anteriores a 10.34.0 pnpm versões anteriores a 11.4.0
Description o pnpm pode enviar credenciais de autenticação npm não escopadas de nível de usuário para um registro especificado em um arquivo .npmrc local do repositório. Isso ocorre quando a configuração global do usuário contém um registro padrão e um authToken não escopado, mas o arquivo .npmrc do repositório define apenas uma URL de registro diferente, sem fornecer sua própria autenticação. Durante os fluxos de trabalho de instalação ou metadados, o pnpm vincula incorretamente a credencial não escopada global do usuário ao registro selecionado pelo repositório e a transmite no cabeçalho de Autorização.
Recommendations Atualize o pnpm para a versão 10.34.0 ou posterior. Atualize o pnpm para a versão 11.4.0 ou posterior.

Exploit

Correção

Insufficiently Protected Credentials

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50017
GHSA-CJHR-43R9-CFMW

Produtos afetados

Pnpm