CVE-2026-42089
yeoman-environment عرضة لتثبيت الحزم بشكل تعسفي دون تأكيد المستخدم
- تم النشر
- 16/06/2026
- محدث
- 16/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 7.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توفر بيئة Yeoman واجهة برمجة تطبيقات (API) لاكتشاف المولّدات (generators) وإنشائها وتشغيلها، ولتكوين مكان وكيفية حل المولّد. تعمل الإصدارات من 2.9.0 حتى 6.0.0 على تثبيت حزم المولّدات المحلية المفقودة من أسماء حزم يوفّرها المتصل دون تأكيد من المستخدم. في المستهلكين النهائيين (downstream consumers) الذين يمرّرون تكوين مشروع يتحكم فيه المهاجم إلى هذا المسار، يمكن أن يؤدي ذلك إلى تثبيت حزم عشوائية وتنفيذ تعليمات برمجية أثناء تشغيل CLI. الطريقة المعرّضة للخطر هي installLocalGenerators()، والتي تستدعي repository.install() مباشرة دون مطالبة المستخدم. تم إصلاح هذه المشكلة في الإصدار 6.0.0.
المصادر
1- CVE-2026-42089البحث
مساعدة محلية لتثبيت الحزم تثق كثيرًا في أسماء الحزم المقدمة من المستدعي. في بيئة yeoman-environment، يمكن تثبيت المولدات المفقودة دون تأكيد المستخدم، مما يحول بيانات المشروع الخاضعة لسيطرة المهاجم إلى مسار لتثبيت الحزم وتنفيذ التعليمات البرمجية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.