PT-2026-65513 · Npm · @Wakaru/Cli

CVE-2026-54545

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas @wakaru/cli versões 1.0.0 até 1.3.x
Descrição Um problema de gravação arbitrária de arquivos ocorre ao descompactar um pacote JavaScript manipulado usando o comando --unpack. O software sanitiza os nomes de arquivos de módulos controlados pelo pacote apenas uma vez antes de gravar os módulos extraídos. Um nome de arquivo manipulado contendo sequências de travessia sobrepostas, como ....//, colapsa para ../ após a sanitização, permitindo que o caminho de saída final escape do diretório de saída selecionado. Isso pode permitir que um invasor grave arquivos fora do diretório pretendido, o que pode levar à execução de código, dependendo do caminho de destino e do ambiente.
Recomendações Atualize o @wakaru/cli para a versão 1.4.0. Evite executar o comando --unpack em pacotes não confiáveis ou desconhecidos.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54545
GHSA-7WPJ-VVMV-PGM8

Produtos afetados

@Wakaru/Cli