pnpm é um gerenciador de pacotes. Antes da versão 10.28.1, uma vulnerabilidade transversal de caminho na ligação do bin do pnpm permite que pacotes npm maliciosos criem shims executáveis ou links simbólicos fora de ` node_modules/.bin`. Nomes de lixeira que começam com validação de '@ ' e após normalização do escopo, sequências de trajeto transversales como `../../ ' permanecem intactas. Este problema afeta todos os usuários do pnpm que instalam pacotes npm e condutores CI/ CD usando o pnpm. Ele pode levar a sobrescrições de arquivos de configuração, scripts ou outros arquivos sensíveis. Versão 10.28.1 contém um patch. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 23890 foi publicado em 2026 - 01 - 26 T 22: 15: 56.363 Z e última modificação em 2026 - 06 - 17 T 10: 22: 15.927 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N, pontuação de exploração 2.8, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 23.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: pnpm pnpm. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.