PT-2026-50155 · Deno · Deno

·

CVE-2026-49983

·

Publicado

2026-06-16

·

Atualizado

2026-06-29

CVSS v3.1

5.2

Média

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Deno versões anteriores a 2.8.1
Description O acesso ao ambiente é gerenciado pela permissão env, que pode ser restringida via --deny-env ou por uma lista de permissões usando --allow-env=FOO,BAR. A função process.loadEnvFile(), uma API compatível com Node para carregar variáveis de um arquivo .env, não respeita essas restrições. Ela apenas verifica se o programa possui permissão de leitura para o arquivo dotenv e, em seguida, grava cada chave desse arquivo no ambiente do processo, mesmo que o acesso ao ambiente tenha sido explicitamente negado. Consequentemente, a combinação de --allow-read com um arquivo .env gravável ou controlado por um invasor permite a violação do --deny-env.
Recommendations Atualize para a versão 2.8.1. Como medida paliativa temporária, evite usar a função process.loadEnvFile() até que a atualização seja aplicada.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49983
GHSA-4C8G-JVCX-V4HV

Produtos afetados

Deno