CVE-2026-82393
Reporte público de vulnerabilidad
BAJA Exploit público detectado CVSS 7.5 / HIGH CWE-22GTN Risk Score
Prioridad media
Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.
Resumen ejecutivo
Resumen ejecutivo
pnpm es un administrador de paquetes. Antes de 10.34.5 y 11.11.0, pnpm acepta un recorrido de ruta con alcance en el nombre de manifiesto package.json de una dependencia tarball porque pnpm11/resolving/npm-resolver/src/pickPackage.ts rechaza los caracteres de barra diagonal solo para nombres sin alcance. Durante la instalación de pnpm, el nombre no validado alcanza las uniones de rutas sin formato en pnpm11/installing/deps-resolver/src/resolvePeers.ts, pnpm11/installing/deps-resolver/src/index.ts y pnpm11/deps/graph-builder/src/lockfileToDepGraph.ts, lo que provoca la extracción de paquetes fuera de node_modules y permite que los archivos controlados por el atacante sobrescriban arbitrariamente rutas del sistema de archivos incluso cuando se usa --ignore-scripts. La sobrescritura puede reemplazar los archivos de inicio del shell, los enlaces de Git o el código del paquete instalado y conducir a la ejecución del código. Este problema se solucionó en las versiones 10.34.5 y 11.11.0. Resumen de riesgo: CVE-2026-82393 presenta CVSS 7.5, severidad ALTA, EPSS 0.41%, CISA KEV: No, exploit público detectado: Sí. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.
Indicadores
¿De qué se trata?
pnpm es un administrador de paquetes. Antes de 10.34.5 y 11.11.0, pnpm acepta un recorrido de ruta con alcance en el nombre de manifiesto package.json de una dependencia tarball porque pnpm11/resolving/npm-resolver/src/pickPackage.ts rechaza los caracteres de barra diagonal solo para nombres sin alcance. Durante la instalación de pnpm, el nombre no validado alcanza las uniones de rutas sin formato en pnpm11/installing/deps-resolver/src/resolvePeers.ts, pnpm11/installing/deps-resolver/src/index.ts y pnpm11/deps/graph-builder/src/lockfileToDepGraph.ts, lo que provoca la extracción de paquetes fuera de node_modules y permite que los archivos controlados por el atacante sobrescriban arbitrariamente rutas del sistema de archivos incluso cuando se usa --ignore-scripts. La sobrescritura puede reemplazar los archivos de inicio del shell, los enlaces de Git o el código del paquete instalado y conducir a la ejecución del código. Este problema se solucionó en las versiones 10.34.5 y 11.11.0.
Ver descripción original en inglés
pnpm is a package manager. Prior to 10.34.5 and 11.11.0, pnpm accepts a scoped path traversal in a tarball dependency's package.json manifest name because pnpm11/resolving/npm-resolver/src/pickPackage.ts rejects slash characters only for unscoped names. During pnpm install, the unvalidated name reaches raw path joins in pnpm11/installing/deps-resolver/src/resolvePeers.ts, pnpm11/installing/deps-resolver/src/index.ts, and pnpm11/deps/graph-builder/src/lockfileToDepGraph.ts, causing package extraction outside node_modules and allowing attacker-controlled files to overwrite arbitrary filesystem paths even when --ignore-scripts is used. The overwrite can replace shell startup files, Git hooks, or installed package code and lead to code execution. This issue is fixed in versions 10.34.5, and 11.11.0.
Producto / proveedor
Fechas
Estado de explotación
Evidencia encontrada
| Fuente | Estado | Detalle | Confianza |
|---|---|---|---|
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
| NVD References | Referencia sospechosa/PoC | NVD contiene una referencia relacionada con PoC, exploit o repositorio público. | Media |
Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.
¿Cómo superarlo / mitigarlo?
- Mantener monitoreo. La probabilidad actual de explotación es baja según EPSS.
- CVSS alto: evaluar impacto en servicios relevantes.
- Vector de red: revisar exposición pública, reglas de firewall, WAF/VPN y segmentación.
Referencias
- https://github.com/pnpm/pnpm/commit/51300fd41c5e4c8f47635108e373cc3d1f324fa7
- https://github.com/pnpm/pnpm/commit/78e29fe5583a1e5d69ea05e414eff310f78d5ed9
- https://github.com/pnpm/pnpm/pull/12872
- https://github.com/pnpm/pnpm/pull/12890
- https://github.com/pnpm/pnpm/releases/tag/v10.34.5
- https://github.com/pnpm/pnpm/releases/tag/v11.11.0
- https://github.com/pnpm/pnpm/security/advisories/GHSA-vq4v-j7r6-jq4m
- https://github.com/pnpm/pnpm/security/advisories/GHSA-vq4v-j7r6-jq4m