PT-2026-69885 · Npm · Use-Reducer-Async

CVE-2026-48159

·

Publicado

2026-08-10

·

Atualizado

2026-08-11

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas use-reducer-async (versões afetadas não especificadas)
Descrição Commits maliciosos foram introduzidos no branch padrão do repositório, os quais executavam código controlado por um atacante remoto em estações de trabalho de desenvolvedores durante o processo npm install. O ataque utilizou um script postinstall vinculado ao arquivo src/install.js para buscar um payload de JavaScript de um endpoint HTTPS controlado pelo atacante, desativou a verificação TLS e executou a resposta usando require. A execução foi especificamente projetada para atingir máquinas de desenvolvedores, ignorando ambientes de CI e nuvem ou serverless. Isso permite o comprometimento total de qualquer recurso acessível a partir de um processo Node com as permissões do usuário.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Limpe todos os clones locais do repositório. Rotacione todas as credenciais acessíveis a partir da máquina afetada. Audite a atividade da conta desde 18/05/2026 16:29:52.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48159

Produtos afetados

Use-Reducer-Async