PT-2026-77201 · Unknown+1 · Tailwindcss+1

·

CVE-2026-75926

·

Publicado

2026-08-18

·

Atualizado

2026-08-20

CVSS v4.0

9.3

Crítica

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Hugo versões 0.162.0 through 0.164.x
Description Uma falha existe na implementação do modelo de permissões do Node.js onde a ferramenta tailwindcss é adicionada à lista padrão AllowChildProcess. Isso permite que o arquivo tailwind.config.js execute código de nível superior que pode chamar child process para iniciar um shell. Como o processo iniciado não é um processo Node, ele não herda as flags de permissão e é executado com os privilégios totais da conta que realiza a compilação. Consequentemente, a compilação de um site usando um tema, módulo ou template inicial com uma configuração Tailwind maliciosa pode levar à execução arbitrária de comandos, ignorando as restrições de sistema de arquivos pretendidas.
Recommendations Atualize para a versão 0.165.0 ou posterior. Como mitigação temporária, restrinja o uso da ferramenta tailwindcss na configuração de segurança para evitar que ela seja iniciada sob a configuração padrão.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75926

Produtos afetados

Hugo
Tailwindcss