PT-2025-36966 · Duckdb+1 · Duckdb+3

Charlie Eriksen

·

Publicado

2025-09-08

·

Atualizado

2025-09-09

·

CVE-2025-59037

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas: DuckDB versões 1.3.3 @duckdb/node-api versão 1.3.3 @duckdb/node-bindings versão 1.3.3 @duckdb/duckdb-wasm versão 1.29.2
Descrição: Pacotes do DuckDB distribuídos para Node.js no npm foram comprometidos com malware destinado a interferir em transações de criptomoedas. Um atacante publicou versões maliciosas de vários pacotes do DuckDB. O ataque envolveu uma campanha de phishing direcionada a administradores do DuckDB, levando ao comprometimento das credenciais do npm e à publicação de pacotes maliciosos. O atacante criou uma réplica convincente do site do npm para roubar credenciais.
Recomendações: Atualize @duckdb/node-api para a versão 1.3.4 ou superior. Atualize @duckdb/node-bindings para a versão 1.3.4 ou superior. Atualize duckdb para a versão 1.3.4 ou superior. Atualize @duckdb/duckdb-wasm para a versão 1.30.0 ou superior. Como medida temporária, faça downgrade do @duckdb/node-api para a versão 1.3.2. Como medida temporária, faça downgrade do @duckdb/node-bindings para a versão 1.3.2. Como medida temporária, faça downgrade do duckdb para a versão 1.3.2. Como medida temporária, faça downgrade do @duckdb/duckdb-wasm para a versão 1.29.1.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-12664
CVE-2025-59037
GHSA-W62P-HX95-GF2C

Produtos afetados

@Duckdb/Duckdb-Wasm
@Duckdb/Node-Api
@Duckdb/Node-Bindings
Duckdb