PT-2026-1941 · Pnpm · Pnpm

CVE-2025-69264

·

Publicado

2026-01-07

·

Atualizado

2026-06-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do pnpm de 10.0.0 a 10.25
Descrição O pnpm é um gerenciador de pacotes afetado por uma vulnerabilidade na qual dependências hospedadas no git podem executar código arbitrário durante o processo pnpm install. Isso contorna o recurso de segurança introduzido na versão 10, que desabilita a execução de scripts de ciclo de vida das dependências por padrão. Especificamente, embora a versão 10 do pnpm bloqueie scripts postinstall, dependências do git ainda podem executar scripts prepare, prepublish e prepack durante a fase de busca, potencialmente levando à execução remota de código sem o consentimento do usuário.
Recomendações Atualize para o pnpm versão 10.26.0 ou superior.

Exploit

Correção

RCE

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-69264
GHSA-379Q-355J-W6RJ

Produtos afetados

Pnpm