PT-2026-1941 · Pnpm · Pnpm
CVE-2025-69264
·
Publicado
2026-01-07
·
Atualizado
2026-06-30
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do pnpm de 10.0.0 a 10.25
Descrição
O pnpm é um gerenciador de pacotes afetado por uma vulnerabilidade na qual dependências hospedadas no git podem executar código arbitrário durante o processo
pnpm install. Isso contorna o recurso de segurança introduzido na versão 10, que desabilita a execução de scripts de ciclo de vida das dependências por padrão. Especificamente, embora a versão 10 do pnpm bloqueie scripts postinstall, dependências do git ainda podem executar scripts prepare, prepublish e prepack durante a fase de busca, potencialmente levando à execução remota de código sem o consentimento do usuário.Recomendações
Atualize para o pnpm versão 10.26.0 ou superior.
Exploit
Correção
RCE
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pnpm