PT-2026-68811 · Nx+1 · Nx+4

CVE-2026-71476

·

Publicado

2026-08-06

·

Atualizado

2026-08-17

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Nx versões 20.8.0 até 22.7.6 Nx versões 23.0.0 até 23.0.1 @nx/s3-cache (versões afetadas não especificadas) @nx/gcs-cache (versões afetadas não especificadas) @nx/azure-cache (versões afetadas não especificadas) @nx/shared-fs-cache (versões afetadas não especificadas)
Description O cache remoto HTTP auto-hospedado extrai artefatos de cache baixados sem restringir onde os arquivos são gravados. Um servidor de cache remoto malicioso ou em-caminho (MITM) pode retornar um arquivo tar manipulado cujas entradas escapam do diretório de cache e gravam em locais arbitrários na máquina que executa o Nx, o que pode ser escalado para a execução remota de código. Isso ocorre porque o extrator junta nomes de entradas tar não confiáveis diretamente ao diretório de saída usando a função Entry::unpack() não protegida, que não realiza verificação de contenção. Apenas workspaces configurados para usar um cache remoto auto-hospedado, como aqueles que utilizam a variável NX SELF HOSTED REMOTE CACHE SERVER, são afetados. O cache local padrão do Nx e o Nx Cloud não são afetados.
Recommendations Atualize o Nx para a versão 22.7.7 ou 23.0.2. Migre os pacotes obsoletos @nx/s3-cache, @nx/gcs-cache, @nx/azure-cache e @nx/shared-fs-cache para o Nx Cloud ou para o cache remoto OpenAPI/HTTP auto-hospedado.

Exploit

Correção

RCE

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71476
GHSA-VP3H-GHGH-JR7G

Produtos afetados

@Nx/Azure-Cache
@Nx/Gcs-Cache
@Nx/S3-Cache
@Nx/Shared-Fs-Cache
Nx