CVE-2026-42089
高已发布
yeoman-environment 存在任意包安装漏洞,无需用户确认即可安装
- 已发布
- 2026年6月16日
- 已更新
- 2026年6月16日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
8.6/ 10高
yeoman-environment 存在任意包安装漏洞,无需用户确认即可安装
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H低 · 未来 30 天
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
Yeoman Environment 提供了一套 API,用于发现、创建和运行生成器,并配置生成器的解析位置及解析方式。在 2.9.0 至 6.0.0 版本中,安装缺失的本地生成器包时,会直接使用调用方提供的包名,而不会征求用户确认。在下游消费者将攻击者控制的项目配置传入该路径的情况下,这可能导致在 CLI 引导期间安装任意包并执行代码。受影响的方法是 installLocalGenerators(),它会直接调用 repository.install(),而不会提示用户。该问题已在 6.0.0 版本中修复。
本地包安装助手过于信任调用者提供的包名。在yeoman-environment中,缺失的生成器可以在没有用户确认的情况下被安装,将攻击者控制的项目元数据转变为包安装和代码执行路径。
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。