CVE-2026-42089
yeoman-environment, 사용자 확인 없이 임의 패키지 설치에 취약
- 게시됨
- 2026. 6. 16.
- 업데이트됨
- 2026. 6. 16.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 7.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Yeoman Environment는 generator를 검색, 생성, 실행하고 generator가 해석되는 위치와 방식을 구성하는 API를 제공합니다. 2.9.0부터 6.0.0까지의 버전은 사용자 확인 없이 호출자가 제공한 패키지 이름으로 누락된 로컬 generator 패키지를 설치합니다. 공격자가 제어하는 프로젝트 구성을 이 경로로 전달하는 다운스트림 소비자에서는 CLI 부트스트랩 중 임의 패키지 설치 및 코드 실행이 발생할 수 있습니다. 취약한 메서드는 사용자에게 확인을 요청하지 않고 repository.install()을 직접 호출하는 installLocalGenerators()입니다. 이 문제는 6.0.0 버전에서 수정되었습니다.
소스
1로컬 패키지 설치 도우미가 호출자가 제공한 패키지 이름을 지나치게 신뢰했습니다. yeoman-environment에서 누락된 generators는 사용자 확인 없이 설치될 수 있어, 공격자가 제어하는 프로젝트 메타데이터가 패키지 설치 및 코드 실행 경로로 변질될 수 있었습니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.