PT-2026-84040 · Pnpm · Pnpm
CVE-2026-82393
·
Publicado
2026-08-31
·
Atualizado
2026-09-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
pnpm versões anteriores a 10.34.5
pnpm versões anteriores a 11.11.0
Description
o pnpm aceita um traversal de caminho com escopo no nome do manifesto package.json de uma dependência de tarball porque a função
pickPackage.ts rejeita caracteres de barra apenas para nomes sem escopo. Durante a instalação, o nome não validado atinge junções de caminho brutas em resolvePeers.ts, index.ts e lockfileToDepGraph.ts, causando a extração do pacote fora do diretório node modules. Isso permite que arquivos controlados por um invasor sobrescrevam caminhos arbitrários do sistema de arquivos, como arquivos de inicialização de shell, hooks do Git ou código de pacotes instalados, o que pode levar à execução de código, mesmo quando a flag --ignore-scripts é utilizada.Recommendations
Atualize para a versão 10.34.5 ou posterior.
Atualize para a versão 11.11.0 ou posterior.
Exploit
Correção
Path traversal
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pnpm