Ad

CVE-2026-55699

MEDIUM CVSS 3.1: 6,5 EPSS 0.41%
Обновлено 30 июня 2026
Pnpm
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 11.0.0 — 11.5.3
Устранено в версии 10.34.2
Тип уязвимости CWE-73 (Внешнее управление именем файла), CWE-22 (Обход пути)
Поставщик Pnpm
Публичный эксплойт Нет

pnpm — менеджер пакетов. До версий 10.34.2 и 11.5.3 ключи объекта контейнера манифеста, такие как «», «.» и «..», проходили защиту имени контейнера pnpm. Если вредоносный пакет был установлен глобально, последующие глобальные потоки удаления, обновления или добавления-замены могли повторно получить эти имена из установленного манифеста и передать path.join(globalBinDir, binName) в RemoveBin.

Для "." это нацелено на глобальный каталог bin; для «..» это нацелено на его родителя. Эта уязвимость исправлена ​​в версиях 10.34.2 и 11.5.3.

Показать оригинальное описание (EN)

pnpm is a package manager. Prior to 10.34.2 and 11.5.3, Manifest bin object keys such as "", ".", and ".." passed pnpm's bin-name guard. When a malicious package was installed globally, later global remove, update, or add-replacement flows could re-derive those names from the installed manifest and pass path.join(globalBinDir, binName) to removeBin. For "." this targets the global bin directory; for ".." this targets its parent. This vulnerability is fixed in 10.34.2 and 11.5.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Pnpm Pnpm
cpe:2.3:a:pnpm:pnpm:*:*:*:*:*:node.js:*:*
10.34.2
Pnpm Pnpm
cpe:2.3:a:pnpm:pnpm:*:*:*:*:*:node.js:*:*
11.0.0 11.5.3