PT-2026-43442 · Git+2 · Environment+1
CVE-2026-42089
·
Publicado
2026-05-26
·
Atualizado
2026-06-16
CVSS v3.1
8.6
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Yeoman Environment versões 2.9.0 a 6.0.0
Description
O Yeoman Environment fornece uma API para descobrir, criar e executar geradores, e para configurar onde e como um gerador é resolvido. A função
installLocalGenerators() chama repository.install() diretamente sem solicitar a confirmação do usuário, permitindo a instalação de pacotes de geradores locais ausentes a partir de nomes de pacotes fornecidos pelo chamador. Em consumidores downstream que passam configurações de projeto controladas por um invasor para este caminho, isso pode resultar na instalação de pacotes arbitrários e execução de código durante o bootstrap da CLI.Recommendations
Atualizar para a versão 6.0.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Environment
Yeoman-Environment