CVE-2026-42089
yeoman-environment Vulnerável a Instalação Arbitrária de Pacotes sem Confirmação do Usuário
- Publicado
- 16 de jun. de 2026
- Atualizado
- 16 de jun. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 7,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O ambiente Yeoman fornece uma API para descobrir, criar e executar geradores, e para configurar onde e como um gerador é resolvido. As versões 2.9.0 a 6.0.0 instalam pacotes de geradores locais ausentes a partir de nomes de pacotes fornecidos pelo chamador, sem confirmação do usuário. Em consumidores downstream que passam configuração de projeto controlada por atacante para esse caminho, isso pode resultar em instalação arbitrária de pacotes e execução de código durante a inicialização da CLI. O método vulnerável é installLocalGenerators(), que chama repository.install() diretamente, sem solicitar confirmação ao usuário. Este problema foi corrigido na versão 6.0.0.
Fontes
1- CVE-2026-42089Pesquisa
Um auxiliar local de instalação de pacotes confiava demais em nomes de pacotes fornecidos pelo chamador. No yeoman-environment, geradores ausentes podiam ser instalados sem confirmação do usuário, transformando metadados de projeto controlados por atacantes em um caminho de instalação de pacotes e execução de código.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.