Existe uma vulnerabilidade de injeção de comando nas versões nvm (Node Version Manager) 0.40.3 e abaixo. A função nvm_download() usa eval para executar comandos wget, e a variável de ambiente NVM_AUTH_HEADER não foi desinfectada no caminho do código wget (embora tenha sido desinfectada no caminho do código do curl). Um atacante que pode definir variáveis de ambiente no ambiente de shell de uma vítima (por exemplo, através de configurações maliciosas de CI/ CD, arquivos de pontos comprometidos ou imagens Docker) pode injetar comandos arbitrários de shell que executam quando a vítima executa comandos nvm que desencadeiam downloads, tais como 'nvm install' ou 'nvm ls- remote'. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 1665 foi publicado em 2026 - 01 - 29 T 23: 16: 11.707 Z e última modificação em 2026 - 06 - 17 T 10: 16: 16.760 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 5.4, gravidade MEDIUM, vetor CVSS: 4.0 /AV:L/AC:L/AT:P/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 78, CWE- 95.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.