PT-2026-60310 · Unknown · Node Version Manager

·

CVE-2026-15921

·

Publicado

2026-07-15

·

Atualizado

2026-07-16

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Node Version Manager (nvm) versões 0.32.1 through 0.40.5
Description Existe um problema onde o comando nvm ls-remote e outros comandos que atualizam aliases LTS remotos, como nvm install --lts, analisam o arquivo index.tab do espelho do node.js e utilizam o campo de codinome LTS como um nome de arquivo de alias sem validação. Um espelho comprometido ou um ataque de man-in-the-middle pode retornar um codinome LTS contendo sequências de path-traversal, como ../../../.bashrc. Isso permite que o software escreva strings de versão em caminhos fora do diretório $NVM DIR/alias. Em configurações padrão onde $NVM DIR é ~/.nvm, isso pode resultar na criação ou sobrescrita de arquivos no diretório home do usuário, incluindo arquivos de inicialização do shell, potencialmente levando à execução de código em sessões de shell subsequentes. A exploração requer o uso de um espelho hostil via CDN comprometido, man-in-the-middle de rede ou uma configuração maliciosa das variáveis NVM NODEJS ORG MIRROR ou NVM IOJS ORG MIRROR.
Recommendations Atualizar para a versão 0.40.6.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15921
GHSA-4GHP-WXPW-RHPG

Produtos afetados

Node Version Manager