Логотип exploitDog
bind:CVE-2026-23889
Консоль
Логотип exploitDog

exploitDog

bind:CVE-2026-23889

Количество 4

Количество 4

nvd логотип

CVE-2026-23889

8 дней назад

pnpm is a package manager. Prior to version 10.28.1, a path traversal vulnerability in pnpm's tarball extraction allows malicious packages to write files outside the package directory on Windows. The path normalization only checks for `./` but not `.\`. On Windows, backslashes are directory separators, enabling path traversal. This vulnerability is Windows-only. This issue impacts Windows pnpm users and Windows CI/CD pipelines (GitHub Actions Windows runners, Azure DevOps). It can lead to overwriting `.npmrc`, build configs, or other files. Version 10.28.1 contains a patch.

CVSS3: 6.5
EPSS: Низкий
debian логотип

CVE-2026-23889

8 дней назад

pnpm is a package manager. Prior to version 10.28.1, a path traversal ...

CVSS3: 6.5
EPSS: Низкий
github логотип

GHSA-6x96-7vc8-cm3p

8 дней назад

pnpm has Windows-specific tarball Path Traversal

CVSS3: 6.5
EPSS: Низкий
fstec логотип

BDU:2026-01030

19 дней назад

Уязвимость менеджера пакетов pnpm, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю записывать произвольные файлы

CVSS3: 6.5
EPSS: Низкий

Уязвимостей на страницу

Уязвимость
CVSS
EPSS
Опубликовано
nvd логотип
CVE-2026-23889

pnpm is a package manager. Prior to version 10.28.1, a path traversal vulnerability in pnpm's tarball extraction allows malicious packages to write files outside the package directory on Windows. The path normalization only checks for `./` but not `.\`. On Windows, backslashes are directory separators, enabling path traversal. This vulnerability is Windows-only. This issue impacts Windows pnpm users and Windows CI/CD pipelines (GitHub Actions Windows runners, Azure DevOps). It can lead to overwriting `.npmrc`, build configs, or other files. Version 10.28.1 contains a patch.

CVSS3: 6.5
0%
Низкий
8 дней назад
debian логотип
CVE-2026-23889

pnpm is a package manager. Prior to version 10.28.1, a path traversal ...

CVSS3: 6.5
0%
Низкий
8 дней назад
github логотип
GHSA-6x96-7vc8-cm3p

pnpm has Windows-specific tarball Path Traversal

CVSS3: 6.5
0%
Низкий
8 дней назад
fstec логотип
BDU:2026-01030

Уязвимость менеджера пакетов pnpm, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю записывать произвольные файлы

CVSS3: 6.5
0%
Низкий
19 дней назад

Уязвимостей на страницу