CVE-2026-42089
yeoman-environment Vulnerable a Instalación Arbitraria de Paquetes sin Confirmación del Usuario
- Publicado
- 16 jun 2026
- Actualizado
- 16 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 7,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Yeoman Environment proporciona una API para descubrir, crear y ejecutar generadores, y para configurar dónde y cómo se resuelve un generador. Las versiones 2.9.0 hasta 6.0.0 instalan paquetes de generadores locales faltantes a partir de nombres de paquetes proporcionados por el llamador sin confirmación del usuario. En los consumidores posteriores que pasan configuración de proyecto controlada por un atacante a esta ruta, esto puede resultar en la instalación arbitraria de paquetes y la ejecución de código durante el arranque de la CLI. El método vulnerable es installLocalGenerators(), que llama directamente a repository.install() sin solicitar confirmación al usuario. Este problema se ha corregido en la versión 6.0.0.
Fuentes
1- CVE-2026-42089Investigación
Un asistente de instalación local de paquetes confiaba demasiado en los nombres de paquetes proporcionados por el llamante. En yeoman-environment, los generadores faltantes podían instalarse sin confirmación del usuario, convirtiendo los metadatos del proyecto controlados por el atacante en una ruta de instalación de paquetes y ejecución de código.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.