PT-2026-78412 · Renovate · Renovate

·

CVE-2026-76230

·

Publicado

2026-01-13

·

Atualizado

2026-08-21

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Renovate versões 35.63.0 até 40.32.0
Descrição Um problema de injeção de comando existe no gerenciador npm. Isso ocorre porque os valores de packageName fornecidos pelo usuário são anexados aos comandos de instalação do npm sem a devida sanitização. Um invasor com acesso de escrita ao repositório pode criar arquivos de configuração do Renovate maliciosos para executar comandos arbitrários na máquina que executa o Renovate.
Recomendações Atualize o Renovate para a versão 40.33.0 ou posterior.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76230
GHSA-FR4J-65PV-GJJJ

Produtos afetados

Renovate