PT-2026-4822 · Pnpm · Pnpm

·

CVE-2026-23888

·

Publicado

2026-01-17

·

Atualizado

2026-02-02

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do pnpm anteriores a 10.28.1
Descrição O pnpm, um gerenciador de pacotes, apresenta uma falha em seu coletor de binários que permite que pacotes maliciosos escrevam arquivos fora do diretório de extração designado. Este problema surge de dois vetores de ataque: entradas ZIP maliciosas que utilizam ../ ou caminhos absolutos para burlar a raiz de extração por meio da função extractAllTo do AdmZip, e a falta de validação ao concatenar o campo BinaryResolution.prefix ao caminho de extração, permitindo prefixos manipulados como ../../evil para redirecionar arquivos. A vulnerabilidade afeta usuários que instalam pacotes com ativos binários, aqueles que configuram localizações personalizadas de binários do Node.js e pipelines CI/CD que instalam automaticamente dependências binárias. A exploração pode resultar na sobrescrita de arquivos de configuração, scripts e outros dados sensíveis, potencialmente levando à Execução Remota de Código (RCE).
Recomendações Atualize o pnpm para a versão 10.28.1 ou superior.

Exploit

Correção

Relative Path Traversal

Untrusted Search Path

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00957
CVE-2026-23888
GHSA-6PFH-P556-V868

Produtos afetados

Pnpm