PT-2026-79006 · Npm · @Cgauge/Yaml

·

CVE-2026-76833

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @cgauge/yaml npm package (versões afetadas não especificadas)
Descrição Existe um problema onde atacantes podem executar JavaScript arbitrário ao incorporar uma tag YAML personalizada !js. Durante a análise do documento, o callback de construção chama incondicionalmente a função eval() em valores de string fornecidos pelo atacante. Aplicações que analisam entradas YAML não confiáveis usando esta biblioteca ficam expostas à autoridade total do runtime do Node.js, o que inclui a capacidade de acessar variáveis de ambiente, ler e gravar no sistema de arquivos, acessar a rede e executar subprocessos. Não há alternativa de modo seguro ou mecanismo de exclusão disponível.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76833

Produtos afetados

@Cgauge/Yaml