PT-2026-35151 · Npm · Electerm

·

CVE-2026-41501

·

Publicado

2026-04-24

·

Atualizado

2026-05-12

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas electerm (versões afetadas não especificadas)
Descrição Um problema de injeção de comando existe na função runLinux() em github.com/elcterm/electerm/npm/install.js:130. A função anexa strings de versão remotas, que podem ser controladas por um invasor, diretamente a um comando exec("rm -rf ...") sem a validação adequada. Um invasor capaz de controlar os metadados de lançamento remoto, como a string de versão ou o nome do lançamento fornecido pelo servidor de atualização do projeto, poderia executar comandos de sistema arbitrários, adulterar arquivos locais e comprometer ativos de desenvolvimento ou execução. Isso afeta usuários que executam npm install -g electerm no Linux.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41501
GHSA-8X35-HPH8-37HQ

Produtos afetados

Electerm