PT-2026-52523 · Pnpm · Pnpm

·

CVE-2026-55698

·

Publicado

2026-06-25

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pnpm versões anteriores a 10.34.2 pnpm versões 11.0.0 a 11.5.2
Description o pnpm pode persistir metadados de bootstrap do gerenciador de pacotes no primeiro documento YAML do arquivo pnpm-lock.yaml. O problema ocorre quando o pnpm confia incorretamente em uma entrada packageManagerDependencies já resolvida se o lockfile de ambiente commitado contiver versões correspondentes de pnpm e @pnpm/exe. Essa falha de confiança durante a troca automática de versão permite que um repositório malicioso commite registros de pacotes e snapshots de lockfile manipulados que ignoram a resolução atualizada do gerenciador de pacotes.
Um invasor pode explorar isso commitando um arquivo pnpm-lock.yaml manipulado. Quando uma vítima executa o pnpm nesse repositório com a troca automática habilitada, o pnpm pode instalar e executar bytes selecionados pelo invasor. Isso pode levar à execução de código arbitrário com os privilégios do usuário, comprometendo potencialmente estações de trabalho de desenvolvedores e runners de CI.
Detalhes técnicos incluem o seguinte:
  • API Endpoints: Não aplicável.
  • Parâmetros ou Variáveis Vulneráveis: packageManagerDependencies dentro do arquivo pnpm-lock.yaml.
  • Nomes de Funções: switchCliVersion() e resolvePackageManagerIntegrities().
Recommendations Atualize o pnpm para a versão 10.34.2. Atualize o pnpm para a versão 11.5.3.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55698
GHSA-W466-C33R-3GJP

Produtos afetados

Pnpm