Ad

CVE-2026-82393

HIGH CVSS 3.1: 7,5 EPSS 0.41%
Обновлено 10 сентября 2026
Pnpm
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-22 (Обход пути), CWE-73 (Внешнее управление именем файла), CWE-94 (Внедрение кода)
Поставщик Pnpm
Публичный эксплойт Нет

pnpm — менеджер пакетов. До версий 10.34.5 и 11.11.0 pnpm допускал обход пути в заданной области в имени манифеста package.json зависимости архива, поскольку pnpm11/resolve/npm-resolver/src/pickPackage.ts отклоняет символы косой черты только для имен с незаданной областью действия. Во время установки pnpm непроверенное имя достигает объединений необработанных путей в pnpm11/installing/deps-resolver/src/resolvePeers.ts, pnpm11/installing/deps-resolver/src/index.ts и pnpm11/deps/graph-builder/src/lockfileToDepGraph.ts, вызывая извлечение пакета за пределы node_modules и позволяя контролируемым злоумышленником файлам перезаписывать произвольные файлы. пути файловой системы, даже если используется --ignore-scripts.

Перезапись может заменить файлы запуска оболочки, перехватчики Git или код установленного пакета и привести к выполнению кода. Эта проблема исправлена ​​в версиях 10.34.5 и 11.11.0.

Показать оригинальное описание (EN)

pnpm is a package manager. Prior to 10.34.5 and 11.11.0, pnpm accepts a scoped path traversal in a tarball dependency's package.json manifest name because pnpm11/resolving/npm-resolver/src/pickPackage.ts rejects slash characters only for unscoped names. During pnpm install, the unvalidated name reaches raw path joins in pnpm11/installing/deps-resolver/src/resolvePeers.ts, pnpm11/installing/deps-resolver/src/index.ts, and pnpm11/deps/graph-builder/src/lockfileToDepGraph.ts, causing package extraction outside node_modules and allowing attacker-controlled files to overwrite arbitrary filesystem paths even when --ignore-scripts is used. The overwrite can replace shell startup files, Git hooks, or installed package code and lead to code execution. This issue is fixed in versions 10.34.5, and 11.11.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

pnpm:pnpm