PT-2026-38406 · Vercel · Vercel Cli
Resrianchopublished
·
Publicado
2026-05-07
·
Atualizado
2026-05-13
·
CVE-2026-44479
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Vercel CLI versões 50.16.0 até 52.0.0
Descrição
Ao ser executado no modo não interativo (através da flag
--non-interactive ou agente de IA detectado automaticamente), comandos que não conseguem ser concluídos autonomamente emitem payloads JSON com sugestões de comandos subsequentes. Se a autenticação foi realizada utilizando os argumentos de linha de comando --token ou -t, o valor do token é incluído em texto simples nessas sugestões. Isso pode fazer com que o token seja capturado em logs de CI/CD, transcrições de agentes ou outras saídas de automação. Este problema ocorre apenas quando o token é passado como um argumento de CLI; a variável de ambiente VERCEL TOKEN não é afetada.Recomendações
Atualize para a versão 52.0.1.
Rotacione os tokens caso o
--token tenha sido utilizado anteriormente com --non-interactive e os logs tenham sido expostos.
Utilize a variável de ambiente VERCEL TOKEN para autenticação em vez de argumentos de linha de comando.Correção
Information Disclosure
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vercel Cli