PT-2026-52523 · Pnpm · Pnpm
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
pnpm versões anteriores a 10.34.2
pnpm versões 11.0.0 a 11.5.2
Description
o pnpm pode persistir metadados de bootstrap do gerenciador de pacotes no primeiro documento YAML do arquivo
pnpm-lock.yaml. O problema ocorre quando o pnpm confia incorretamente em uma entrada packageManagerDependencies já resolvida se o lockfile de ambiente commitado contiver versões correspondentes de pnpm e @pnpm/exe. Essa falha de confiança durante a troca automática de versão permite que um repositório malicioso commite registros de pacotes e snapshots de lockfile manipulados que ignoram a resolução atualizada do gerenciador de pacotes.Um invasor pode explorar isso commitando um arquivo
pnpm-lock.yaml manipulado. Quando uma vítima executa o pnpm nesse repositório com a troca automática habilitada, o pnpm pode instalar e executar bytes selecionados pelo invasor. Isso pode levar à execução de código arbitrário com os privilégios do usuário, comprometendo potencialmente estações de trabalho de desenvolvedores e runners de CI.Detalhes técnicos incluem o seguinte:
- API Endpoints: Não aplicável.
- Parâmetros ou Variáveis Vulneráveis:
packageManagerDependenciesdentro do arquivopnpm-lock.yaml. - Nomes de Funções:
switchCliVersion()eresolvePackageManagerIntegrities().
Recommendations
Atualize o pnpm para a versão 10.34.2.
Atualize o pnpm para a versão 11.5.3.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pnpm