Aszx87410

#11666de 55,119
24.4CVSS total
Vulnerabilidades · 3
Alta
3
PT-2026-52518
8.1
2026-06-25
Pnpm · Pnpm · CVE-2026-50573
**Nome do Software Vulnerável e Versões Afetadas** pnpm versões anteriores a 10.34.0 pnpm versões anteriores a 11.4.0 **Description** No modo não congelado (non-frozen), o comando `pnpm install` pode aceitar novo conteúdo de pacotes remotos mesmo após detectar que o tarball baixado não corresponde à integridade registrada no arquivo `pnpm-lock.yaml`. Se um registro fornecer metadados e conteúdo de tarball diferentes para um nome e versão de pacote já travados com um valor de integridade, o pnpm relata uma incompatibilidade de integridade, mas então realiza um reparo de resolução. Esse processo aceita a nova integridade do registro, atualiza o lockfile, instala o novo conteúdo e encerra com sucesso, o que significa que a verificação de integridade do lockfile não atua como uma interrupção obrigatória por padrão. Esse comportamento pode ser explorado se um registro for comprometido ou se um espelho/proxy de registro fornecer conteúdo de pacote alterado. Nesses casos, um novo ambiente (como uma nova máquina ou a integração de um novo membro na equipe) pode instalar um pacote substituto malicioso, apesar da presença de um lockfile com a integridade original. **Recommendations** Atualize o pnpm para a versão 10.34.0 ou posterior. Atualize o pnpm para a versão 11.4.0 ou posterior. Como mitigação temporária, utilize a flag `--frozen-lockfile` durante a instalação para garantir que o processo falhe caso seja detectada uma incompatibilidade de integridade.