PT-2026-50147 · Denoland · Deno

·

CVE-2026-49406

·

Publicado

2026-06-16

·

Atualizado

2026-06-23

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Deno versões anteriores a 2.7.12
Description Ao ser executado no modo BYONM (nodeModulesDir: "manual"), o resolvedor de módulos não valida se o ponto de entrada resolvido de um pacote permanece dentro do seu diretório node modules/<pkg>/. Um arquivo package.json malicioso contendo segmentos .. no campo main pode resolver para um caminho arbitrário no disco. O resolvedor então lê esse arquivo sem consultar a lista de permissões --allow-read, permitindo que uma chamada require() retorne o conteúdo de arquivos que seriam bloqueados por Deno.readTextFileSync(). Este problema expõe especificamente o conteúdo de arquivos .json arbitrários acessíveis ao usuário do SO, podendo vazar arquivos de configuração e credenciais, mesmo quando as permissões de leitura estão restritas a um diretório específico.
Recommendations Atualize para a versão 2.7.12. Como medida paliativa temporária, evite usar o modo BYONM (nodeModulesDir: "manual") para projetos que dependam de pacotes não confiáveis. Audite os campos main em arquivos package.json dentro de node modules em busca de segmentos .. antes da execução.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49406
GHSA-968W-XFQW-VP9Q

Produtos afetados

Deno