CVE-2026-42089
yeoman-environment उपयोगकर्ता की पुष्टि के बिना मनमाने पैकेज इंस्टॉलेशन के प्रति संवेदनशील है
- प्रकाशित
- 16 जून 2026
- अद्यतन
- 16 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 7.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Yeoman Environment जनरेटरों को खोजने, बनाने और चलाने, तथा यह कॉन्फ़िगर करने के लिए एक API प्रदान करता है कि जनरेटर कहाँ और कैसे रिज़ॉल्व होता है। संस्करण 2.9.0 से 6.0.0 तक, कॉलर द्वारा आपूर्ति किए गए पैकेज नामों से गायब स्थानीय जनरेटर पैकेजों को उपयोगकर्ता की पुष्टि के बिना इंस्टॉल किया जाता है। डाउनस्ट्रीम उपभोक्ताओं में, जो इस पथ में हमलावर-नियंत्रित प्रोजेक्ट कॉन्फ़िगरेशन पास करते हैं, इसके परिणामस्वरूप CLI बूटस्ट्रैप के दौरान मनमाना पैकेज इंस्टॉलेशन और कोड निष्पादन हो सकता है। संवेदनशील विधि installLocalGenerators() है, जो उपयोगकर्ता से पूछे बिना सीधे repository.install() को कॉल करती है। यह समस्या संस्करण 6.0.0 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-42089अनुसंधान
एक स्थानीय पैकेज स्थापना सहायक ने कॉलर-आपूर्ति पैकेज नामों पर बहुत अधिक भरोसा किया। yeoman-environment में, लापता जनरेटर उपयोगकर्ता की पुष्टि के बिना स्थापित किए जा सकते हैं, जिससे हमलावर-नियंत्रित प्रोजेक्ट मेटाडेटा पैकेज-स्थापना और कोड-निष्पादन पथ में बदल जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।