目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-101043— pnpm 11.0.0至11.11.0 环境变量泄露漏洞

一分钟漏洞结论

影响对象
pnpm pnpm
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

pnpm 11.0.0 至 11.10.0 以及 10.7.0 至 10.34.4 版本存在漏洞。在这些版本中,pnpm 会从项目的 配置文件中读取 、 和 设置,并对其中包含的 环境变量占位符进行展开。 由于该配置文件由仓库控制,而 、 和 相关的配置键未被列入“抑制占位符展开”的目标键集合中(该机制已应用于 、 、 和 等键),因此,攻击者若能控制某个仓库的 文件,便可能诱导其他用户克隆该仓库并执行 pnpm 命令(例如 )。在此过程中,攻击者可利用环境中的敏感信息(如 或 )将其展开为代理主机名或用户认证信息

CVSS 7.4 · High
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-101043 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
pnpm 11.0.0 before 11.11.0 Environment Variable Exfiltration via Proxy Settings
来源: CVE Program / CVE List V5
Vulnerability Description
pnpm versions 11.0.0 before 11.11.0 and 10.7.0 before 10.34.5 expand ${VAR} environment-variable placeholders in the httpProxy, httpsProxy, and noProxy settings read from a project's pnpm-workspace.yaml. Because the manifest is repository-controlled and the proxy keys were omitted from the request-destination key set that otherwise suppresses placeholder expansion for untrusted manifests (as already done for registry, pnprServer, registries and namedRegistries), an attacker who controls a repository's pnpm-workspace.yaml can cause a victim who clones the repository and runs a pnpm command (e.g. pnpm install) to expand environment secrets such as NPM_TOKEN or GITHUB_TOKEN into a proxy hostname or userinfo and route install traffic — and the corresponding DNS lookups — through an attacker-controlled host. The exfiltration occurs during configuration loading, before any lifecycle script executes. Fixed in pnpm 11.11.0 and 10.34.5.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
通过发送数据的信息暴露
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
pnpm pnpm 11.0.0 ~ 11.11.0 -
pnpm pnpm 10.7.0 ~ 10.34.5 -

二、漏洞 CVE-2026-101043 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-101043 的情报信息

请登录查看更多情报信息。

CVE-2026-101043 厂商安全公告 (1)

CVE-2026-101043 其他参考 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-101043

暂无评论


发表评论