PT-2026-43442 · Git+2 · Environment+1

CVE-2026-42089

·

Publicado

2026-05-26

·

Atualizado

2026-06-16

CVSS v3.1

8.6

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Yeoman Environment versões 2.9.0 a 6.0.0
Description O Yeoman Environment fornece uma API para descobrir, criar e executar geradores, e para configurar onde e como um gerador é resolvido. A função installLocalGenerators() chama repository.install() diretamente sem solicitar a confirmação do usuário, permitindo a instalação de pacotes de geradores locais ausentes a partir de nomes de pacotes fornecidos pelo chamador. Em consumidores downstream que passam configurações de projeto controladas por um invasor para este caminho, isso pode resultar na instalação de pacotes arbitrários e execução de código durante o bootstrap da CLI.
Recommendations Atualizar para a versão 6.0.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42089
GHSA-VV9J-GJW2-J8WP

Produtos afetados

Environment
Yeoman-Environment