Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Bartlomiej

#47403de 55,140
5.5CVSS total
Vulnerabilidades · 1
PT-2026-50147
5.5
2026-06-16
Denoland · Deno · CVE-2026-49406
**Nome do Software Vulnerável e Versões Afetadas** Deno versões anteriores a 2.7.12 **Description** Ao ser executado no modo BYONM (`nodeModulesDir: "manual"`), o resolvedor de módulos não valida se o ponto de entrada resolvido de um pacote permanece dentro do seu diretório `node modules/<pkg>/`. Um arquivo `package.json` malicioso contendo segmentos `..` no campo `main` pode resolver para um caminho arbitrário no disco. O resolvedor então lê esse arquivo sem consultar a lista de permissões `--allow-read`, permitindo que uma chamada `require()` retorne o conteúdo de arquivos que seriam bloqueados por `Deno.readTextFileSync()`. Este problema expõe especificamente o conteúdo de arquivos `.json` arbitrários acessíveis ao usuário do SO, podendo vazar arquivos de configuração e credenciais, mesmo quando as permissões de leitura estão restritas a um diretório específico. **Recommendations** Atualize para a versão 2.7.12. Como medida paliativa temporária, evite usar o modo BYONM (`nodeModulesDir: "manual"`) para projetos que dependam de pacotes não confiáveis. Audite os campos `main` em arquivos `package.json` dentro de `node modules` em busca de segmentos `..` antes da execução.