PT-2026-69885 · Npm · Use-Reducer-Async
CVE-2026-48159
·
Publicado
2026-08-10
·
Atualizado
2026-08-11
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
use-reducer-async (versões afetadas não especificadas)
Descrição
Commits maliciosos foram introduzidos no branch padrão do repositório, os quais executavam código controlado por um atacante remoto em estações de trabalho de desenvolvedores durante o processo
npm install. O ataque utilizou um script postinstall vinculado ao arquivo src/install.js para buscar um payload de JavaScript de um endpoint HTTPS controlado pelo atacante, desativou a verificação TLS e executou a resposta usando require. A execução foi especificamente projetada para atingir máquinas de desenvolvedores, ignorando ambientes de CI e nuvem ou serverless. Isso permite o comprometimento total de qualquer recurso acessível a partir de um processo Node com as permissões do usuário.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Limpe todos os clones locais do repositório.
Rotacione todas as credenciais acessíveis a partir da máquina afetada.
Audite a atividade da conta desde 18/05/2026 16:29:52.
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Use-Reducer-Async