PT-2026-4824 · Pnpm · Pnpm

·

CVE-2026-23889

·

Publicado

2026-01-16

·

Atualizado

2026-01-27

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do pnpm anteriores à 10.28.1
Descrição Existe uma falha de path traversal no processo de extração de tarball do pnpm em sistemas Windows. A vulnerabilidade decorre de uma normalização de caminho incompleta, especificamente pela falha em considerar . além de ./ ao validar caminhos de arquivos. Isso permite que pacotes maliciosos gravem arquivos fora do diretório pretendido do pacote, aproveitando barras invertidas como separadores de diretório, que são reconhecidos pelo Windows. Uma prova de conceito demonstra a capacidade de sobrescrever arquivos como .npmrc e configurações de build. Este problema impacta especificamente usuários do pnpm no Windows e pipelines de CI/CD no Windows, incluindo runners do GitHub Actions para Windows e Azure DevOps. A vulnerabilidade está localizada na lógica de normalização de caminho dentro de store/cafs/src/parseTarball.ts e no comportamento dependente de plataforma em fs/indexed-pkg-importer/src/importIndexedDir.ts.
Recomendações As versões anteriores à 10.28.1 devem ser atualizadas para a versão 10.28.1 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-01030
CVE-2026-23889
GHSA-6X96-7VC8-CM3P

Produtos afetados

Pnpm