PT-2026-4824 · Pnpm · Pnpm
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do pnpm anteriores à 10.28.1
Descrição
Existe uma falha de path traversal no processo de extração de tarball do pnpm em sistemas Windows. A vulnerabilidade decorre de uma normalização de caminho incompleta, especificamente pela falha em considerar
. além de ./ ao validar caminhos de arquivos. Isso permite que pacotes maliciosos gravem arquivos fora do diretório pretendido do pacote, aproveitando barras invertidas como separadores de diretório, que são reconhecidos pelo Windows. Uma prova de conceito demonstra a capacidade de sobrescrever arquivos como .npmrc e configurações de build. Este problema impacta especificamente usuários do pnpm no Windows e pipelines de CI/CD no Windows, incluindo runners do GitHub Actions para Windows e Azure DevOps. A vulnerabilidade está localizada na lógica de normalização de caminho dentro de store/cafs/src/parseTarball.ts e no comportamento dependente de plataforma em fs/indexed-pkg-importer/src/importIndexedDir.ts.Recomendações
As versões anteriores à 10.28.1 devem ser atualizadas para a versão 10.28.1 ou posterior.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pnpm