CVE-2026-42089
yeoman-environment anfällig für beliebige Paketinstallation ohne Benutzerbestätigung
- Veröffentlicht
- 16.06.2026
- Aktualisiert
- 16.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 7,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Yeoman Environment stellt eine API bereit, um Generatoren zu entdecken, zu erstellen und auszuführen sowie zu konfigurieren, wo und wie ein Generator aufgelöst wird. Die Versionen 2.9.0 bis 6.0.0 installieren fehlende lokale Generatorpakete aus vom Aufrufer bereitgestellten Paketnamen ohne Benutzerbestätigung. Bei nachgelagerten Anwendungen, die eine angreiferkontrollierte Projektkonfiguration in diesen Pfad übergeben, kann dies während des CLI-Startvorgangs zu einer beliebigen Paketinstallation und Codeausführung führen. Die anfällige Methode ist installLocalGenerators(), die repository.install() direkt aufruft, ohne den Benutzer zu fragen. Dieses Problem wurde in Version 6.0.0 behoben.
Quellen
1- CVE-2026-42089Forschung
Ein lokales Paketinstallationsprogramm vertraute vom Aufrufer gelieferten Paketnamen zu sehr. In yeoman-environment konnten fehlende Generatoren ohne Benutzerbestätigung installiert werden, wodurch vom Angreifer kontrollierte Projektmetadaten zu einem Paketinstallations- und Codeausführungspfad wurden.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.