PT-2026-96035 · Nvm · Nvm

·

CVE-2026-94185

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v4.0

6.7

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas nvm versões anteriores a 0.40.8
Description A função nvm alias() não realiza uma verificação de contenção ao concatenar o nome de uma versão ou alias solicitado ao diretório $NVM DIR/alias. Isso permite que um nome contendo componentes .. escape do diretório de alias e acesse arquivos arbitrários legíveis pelo usuário, como ../../.npmrc. A função nvm print alias file() então exibe linhas não vazias e que não sejam comentários do arquivo acessado. Isso pode ser acionado por meio de um arquivo .nvmrc não confiável quando um desenvolvedor executa nvm use, nvm install ou nvm which dentro de um repositório malicioso, revelando a primeira linha que não seja um comentário em uma mensagem de erro. Além disso, o uso de nvm alias <traversing-name> pode revelar todas as linhas que não sejam comentários do arquivo alvo.
Recommendations Atualize para a versão 0.40.8 ou posterior.

Exploit

Correção

Path traversal

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94185
GHSA-8GRH-Q73J-FFRC

Produtos afetados

Nvm