PT-2026-84040 · Pnpm · Pnpm

CVE-2026-82393

·

Publicado

2026-08-31

·

Atualizado

2026-09-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas pnpm versões anteriores a 10.34.5 pnpm versões anteriores a 11.11.0
Description o pnpm aceita um traversal de caminho com escopo no nome do manifesto package.json de uma dependência de tarball porque a função pickPackage.ts rejeita caracteres de barra apenas para nomes sem escopo. Durante a instalação, o nome não validado atinge junções de caminho brutas em resolvePeers.ts, index.ts e lockfileToDepGraph.ts, causando a extração do pacote fora do diretório node modules. Isso permite que arquivos controlados por um invasor sobrescrevam caminhos arbitrários do sistema de arquivos, como arquivos de inicialização de shell, hooks do Git ou código de pacotes instalados, o que pode levar à execução de código, mesmo quando a flag --ignore-scripts é utilizada.
Recommendations Atualize para a versão 10.34.5 ou posterior. Atualize para a versão 11.11.0 ou posterior.

Exploit

Correção

Path traversal

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82393
GHSA-VQ4V-J7R6-JQ4M

Produtos afetados

Pnpm