PT-2026-52518 · Pnpm · Pnpm

·

CVE-2026-50573

·

Publicado

2026-06-25

·

Atualizado

2026-07-30

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas pnpm versões anteriores a 10.34.0 pnpm versões anteriores a 11.4.0
Description No modo não congelado (non-frozen), o comando pnpm install pode aceitar novo conteúdo de pacotes remotos mesmo após detectar que o tarball baixado não corresponde à integridade registrada no arquivo pnpm-lock.yaml. Se um registro fornecer metadados e conteúdo de tarball diferentes para um nome e versão de pacote já travados com um valor de integridade, o pnpm relata uma incompatibilidade de integridade, mas então realiza um reparo de resolução. Esse processo aceita a nova integridade do registro, atualiza o lockfile, instala o novo conteúdo e encerra com sucesso, o que significa que a verificação de integridade do lockfile não atua como uma interrupção obrigatória por padrão.
Esse comportamento pode ser explorado se um registro for comprometido ou se um espelho/proxy de registro fornecer conteúdo de pacote alterado. Nesses casos, um novo ambiente (como uma nova máquina ou a integração de um novo membro na equipe) pode instalar um pacote substituto malicioso, apesar da presença de um lockfile com a integridade original.
Recommendations Atualize o pnpm para a versão 10.34.0 ou posterior. Atualize o pnpm para a versão 11.4.0 ou posterior. Como mitigação temporária, utilize a flag --frozen-lockfile durante a instalação para garantir que o processo falhe caso seja detectada uma incompatibilidade de integridade.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50573
GHSA-54HH-G5MX-JQCP

Produtos afetados

Pnpm