PT-2026-5371 · Nvm · Nvm

·

CVE-2026-1665

·

Publicado

2024-06-21

·

Atualizado

2026-01-30

CVSS v2.0

6.8

Média

VetorAV:L/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas nvm versões 0.40.3 e anteriores
Descrição Existe um problema de injeção de comandos no nvm (Node Version Manager). A função nvm download() utiliza eval para executar comandos wget. A variável de ambiente NVM AUTH HEADER não foi adequadamente sanitizada ao ser usada no caminho de código do wget. Um atacante capaz de definir variáveis de ambiente no ambiente shell da vítima — por exemplo, por meio de configurações maliciosas de CI/CD, dotfiles comprometidos ou imagens Docker — pode injetar comandos shell arbitrários. Esses comandos serão executados quando a vítima executar comandos do nvm que iniciam downloads, como 'nvm install' ou 'nvm ls-remote'.
Recomendações Atualize o nvm para uma versão superior a 0.40.3.

Exploit

Correção

Eval Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-04854
CVE-2026-1665

Produtos afetados

Nvm