Nx 是用于 TypeScript 和多语言代码库的 monorepo 解决方案。在版本 14.6.0 至 22.7.9 以及 23.1.2 之前,Nx 在共享临时目录中为其守护进程和隔离的插件工作进程创建 Unix 域套接字,但未对目录和套接字设置仅所有者访问权限。在共享构建服务器、开发者主机或多用户容器中,其他非特权本地用户可以发现并连接到正在运行的套接字,因为该通信传输方式未进行身份验证,仅依赖文件系统隔离机制。 守护进程的 请求接受一个模块路径,并调用其默认导出函数,使得能够控制该文件的调用方可以以运行 N
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-104859 | 7.3 HIGH | Nx: OS command injection in the @nx/docker release pipeline |
| CVE-2026-104853 | 5.8 MEDIUM | Nx: Path traversal in nx migrate package-migrations extraction |
No comments yet