GTN Security Intelligence Hub

CVE-2026-82393

Reporte público de vulnerabilidad

BAJA Exploit público detectado CVSS 7.5 / HIGH CWE-22

GTN Risk Score

43/100

Prioridad media

Score calculado con CVSS, EPSS, CISA KEV, evidencia pública de exploit y vector de ataque.

Resumen ejecutivo

CVE-2026-82393 presenta una prioridad BAJA. El análisis público consolidado indica CVSS 7.5 (ALTA), EPSS 0.41%, CISA KEV: No, exploit público detectado: Sí. El GTN Risk Score es 43/100 (Prioridad media). Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar advisories oficiales, aplicar parche o mitigación disponible y monitorear actividad relacionada.

Resumen ejecutivo

pnpm es un administrador de paquetes. Antes de 10.34.5 y 11.11.0, pnpm acepta un recorrido de ruta con alcance en el nombre de manifiesto package.json de una dependencia tarball porque pnpm11/resolving/npm-resolver/src/pickPackage.ts rechaza los caracteres de barra diagonal solo para nombres sin alcance. Durante la instalación de pnpm, el nombre no validado alcanza las uniones de rutas sin formato en pnpm11/installing/deps-resolver/src/resolvePeers.ts, pnpm11/installing/deps-resolver/src/index.ts y pnpm11/deps/graph-builder/src/lockfileToDepGraph.ts, lo que provoca la extracción de paquetes fuera de node_modules y permite que los archivos controlados por el atacante sobrescriban arbitrariamente rutas del sistema de archivos incluso cuando se usa --ignore-scripts. La sobrescritura puede reemplazar los archivos de inicio del shell, los enlaces de Git o el código del paquete instalado y conducir a la ejecución del código. Este problema se solucionó en las versiones 10.34.5 y 11.11.0. Resumen de riesgo: CVE-2026-82393 presenta CVSS 7.5, severidad ALTA, EPSS 0.41%, CISA KEV: No, exploit público detectado: Sí. Producto/proveedor asociado: No disponible / No disponible. Se recomienda validar exposición, revisar versiones afectadas, aplicar parche o mitigación disponible y monitorear actividad relacionada.

Indicadores

EPSS 0.41% / valor crudo: 0.004130000
Percentil 34.42% / valor crudo: 0.344190000
CISA KEV No
CVSS 7.5
Severidad HIGH
Vector CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Attack Vector NETWORK

¿De qué se trata?

pnpm es un administrador de paquetes. Antes de 10.34.5 y 11.11.0, pnpm acepta un recorrido de ruta con alcance en el nombre de manifiesto package.json de una dependencia tarball porque pnpm11/resolving/npm-resolver/src/pickPackage.ts rechaza los caracteres de barra diagonal solo para nombres sin alcance. Durante la instalación de pnpm, el nombre no validado alcanza las uniones de rutas sin formato en pnpm11/installing/deps-resolver/src/resolvePeers.ts, pnpm11/installing/deps-resolver/src/index.ts y pnpm11/deps/graph-builder/src/lockfileToDepGraph.ts, lo que provoca la extracción de paquetes fuera de node_modules y permite que los archivos controlados por el atacante sobrescriban arbitrariamente rutas del sistema de archivos incluso cuando se usa --ignore-scripts. La sobrescritura puede reemplazar los archivos de inicio del shell, los enlaces de Git o el código del paquete instalado y conducir a la ejecución del código. Este problema se solucionó en las versiones 10.34.5 y 11.11.0.

Ver descripción original en inglés

pnpm is a package manager. Prior to 10.34.5 and 11.11.0, pnpm accepts a scoped path traversal in a tarball dependency's package.json manifest name because pnpm11/resolving/npm-resolver/src/pickPackage.ts rejects slash characters only for unscoped names. During pnpm install, the unvalidated name reaches raw path joins in pnpm11/installing/deps-resolver/src/resolvePeers.ts, pnpm11/installing/deps-resolver/src/index.ts, and pnpm11/deps/graph-builder/src/lockfileToDepGraph.ts, causing package extraction outside node_modules and allowing attacker-controlled files to overwrite arbitrary filesystem paths even when --ignore-scripts is used. The overwrite can replace shell startup files, Git hooks, or installed package code and lead to code execution. This issue is fixed in versions 10.34.5, and 11.11.0.

Producto / proveedor

Vendor No disponible
Producto No disponible
Nombre vulnerabilidad No disponible
CWE CWE-22

Fechas

Publicada 2026-08-31T22:17:22.353
Modificada 2026-09-02T04:18:02.693
Due Date CISA No aplica
Consultada 2026-09-02 18:27:14

Estado de explotación

Estado Exploit público detectado
Exploit público
Confianza Media-Alta

Evidencia encontrada

Nota: esta sección es referencial y defensiva. La ausencia de evidencia pública no garantiza que no exista explotación privada o no publicada.

¿Cómo superarlo / mitigarlo?

Referencias

Volver al inicio Nueva consulta