Deno · Deno · CVE-2026-49402
**Nome do Software Vulnerável e Versões Afetadas**
Deno versões anteriores a 2.7.10
**Description**
Na implementação `node:child process` no Windows, a função auxiliar `escapeShellArg()` não consegue colocar aspas corretamente em argumentos que contenham metacaracteres do `cmd.exe` (como `&`, `|`, `<`, `>`, `^`, `!`, `(`, e `)`) e não neutraliza o caractere `%`, que o `cmd.exe` expande mesmo dentro de strings com aspas duplas. Isso ocorre quando os chamadores utilizam as funções `spawn`, `spawnSync` ou `exec` com a opção `shell: true`. Um invasor que controle qualquer parte de um argumento passado para essas chamadas pode injetar e executar comandos arbitrários no contexto do processo Deno.
**Recommendations**
Atualize o Deno para a versão 2.7.10.
Como alternativa temporária, evite usar `shell: true` em chamadas `node:child process` no Windows.
Como alternativa temporária, construa o vetor de argumentos diretamente e invoque o programa sem um shell.
Como alternativa temporária, filtre ou rejeite quaisquer valores de argumentos fornecidos externamente que contenham metacaracteres do `cmd.exe` (`&`, `|`, `<`, `>`, `^`, `!`, `(`, `)`, `%`) antes de passá-los para `spawn`, `spawnSync` ou `exec`.