PT-2026-50145 · Deno · Deno

·

CVE-2026-49401

·

Publicado

2026-06-16

·

Atualizado

2026-06-23

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Deno versões anteriores a 2.7.14
Description O sistema de permissões do Deno no macOS impõe restrições de sistema de arquivos e execução comparando os caminhos solicitados com aqueles fornecidos a --deny-read, --deny-write, --deny-run ou --deny-ffi. A comparação era realizada no nível de bytes brutos, enquanto o sistema de arquivos APFS trata diferentes grafias Unicode e variações de maiúsculas/minúsculas do mesmo nome como o mesmo arquivo. Isso permite que um programa ignore as restrições e acesse um caminho negado usando uma grafia Unicode equivalente (como NFD em vez de NFC, ligaduras ou capitalização diferente). Consequentemente, a verificação de permissão é aprovada no nível de bytes, mas o kernel resolve os caminhos para o mesmo inode e concede o acesso.
Recommendations Atualize para a versão 2.7.14. Prefira o uso de listas de permissão --allow-* em vez de listas de negação --deny-*. Evite confiar na sensibilidade de maiúsculas/minúsculas dos caminhos para limites de segurança no macOS.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49401
GHSA-8XPQ-CJCF-3WH9

Produtos afetados

Deno