Denoland · Deno · CVE-2026-49406
**Nome do Software Vulnerável e Versões Afetadas**
Deno versões anteriores a 2.7.12
**Description**
Ao ser executado no modo BYONM (`nodeModulesDir: "manual"`), o resolvedor de módulos não valida se o ponto de entrada resolvido de um pacote permanece dentro do seu diretório `node modules/<pkg>/`. Um arquivo `package.json` malicioso contendo segmentos `..` no campo `main` pode resolver para um caminho arbitrário no disco. O resolvedor então lê esse arquivo sem consultar a lista de permissões `--allow-read`, permitindo que uma chamada `require()` retorne o conteúdo de arquivos que seriam bloqueados por `Deno.readTextFileSync()`. Este problema expõe especificamente o conteúdo de arquivos `.json` arbitrários acessíveis ao usuário do SO, podendo vazar arquivos de configuração e credenciais, mesmo quando as permissões de leitura estão restritas a um diretório específico.
**Recommendations**
Atualize para a versão 2.7.12.
Como medida paliativa temporária, evite usar o modo BYONM (`nodeModulesDir: "manual"`) para projetos que dependam de pacotes não confiáveis.
Audite os campos `main` em arquivos `package.json` dentro de `node modules` em busca de segmentos `..` antes da execução.