CVE-2026-42089
yeoman-environment Vulnerabile all'installazione arbitraria di pacchetti senza conferma dell'utente
- Pubblicato
- 16 giu 2026
- Aggiornato
- 16 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
yeoman-environment Vulnerabile all'installazione arbitraria di pacchetti senza conferma dell'utente
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Yeoman Environment fornisce un'API per scoprire, creare ed eseguire generatori, e per configurare dove e come viene risolto un generatore. Le versioni dalla 2.9.0 alla 6.0.0 installano pacchetti di generatori locali mancanti a partire da nomi di pacchetto forniti dal chiamante, senza conferma da parte dell'utente. Nei consumer a valle che passano configurazioni di progetto controllate dall'attaccante in questo percorso, ciò può comportare l'installazione arbitraria di pacchetti e l'esecuzione di codice durante il bootstrap della CLI. Il metodo vulnerabile è `installLocalGenerators()`, che chiama direttamente `repository.install()` senza chiedere conferma all'utente. Questo problema è stato corretto nella versione 6.0.0.
Un helper di installazione di pacchetti locale si fidava troppo dei nomi dei pacchetti forniti dal chiamante. In yeoman-environment, i generatori mancanti potevano essere installati senza conferma dell'utente, trasformando i metadati del progetto controllati dall'attaccante in un percorso di installazione di pacchetti ed esecuzione di codice.
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.