Количество 4
Количество 4
CVE-2026-23889
pnpm is a package manager. Prior to version 10.28.1, a path traversal vulnerability in pnpm's tarball extraction allows malicious packages to write files outside the package directory on Windows. The path normalization only checks for `./` but not `.\`. On Windows, backslashes are directory separators, enabling path traversal. This vulnerability is Windows-only. This issue impacts Windows pnpm users and Windows CI/CD pipelines (GitHub Actions Windows runners, Azure DevOps). It can lead to overwriting `.npmrc`, build configs, or other files. Version 10.28.1 contains a patch.
CVE-2026-23889
pnpm is a package manager. Prior to version 10.28.1, a path traversal ...
GHSA-6x96-7vc8-cm3p
pnpm has Windows-specific tarball Path Traversal
BDU:2026-01030
Уязвимость менеджера пакетов pnpm, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю записывать произвольные файлы
Уязвимостей на страницу
Уязвимость | CVSS | EPSS | Опубликовано | |
|---|---|---|---|---|
CVE-2026-23889 pnpm is a package manager. Prior to version 10.28.1, a path traversal vulnerability in pnpm's tarball extraction allows malicious packages to write files outside the package directory on Windows. The path normalization only checks for `./` but not `.\`. On Windows, backslashes are directory separators, enabling path traversal. This vulnerability is Windows-only. This issue impacts Windows pnpm users and Windows CI/CD pipelines (GitHub Actions Windows runners, Azure DevOps). It can lead to overwriting `.npmrc`, build configs, or other files. Version 10.28.1 contains a patch. | CVSS3: 6.5 | 0% Низкий | 8 дней назад | |
CVE-2026-23889 pnpm is a package manager. Prior to version 10.28.1, a path traversal ... | CVSS3: 6.5 | 0% Низкий | 8 дней назад | |
GHSA-6x96-7vc8-cm3p pnpm has Windows-specific tarball Path Traversal | CVSS3: 6.5 | 0% Низкий | 9 дней назад | |
BDU:2026-01030 Уязвимость менеджера пакетов pnpm, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю записывать произвольные файлы | CVSS3: 6.5 | 0% Низкий | 19 дней назад |
Уязвимостей на страницу