目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1336 CNY

100%

CVE-2026-55699— pnpm 全局移除时保留 bin 名导致 PNPM_HOME 删除

CVSS 6.5 · Medium EPSS 0.27% · P19
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-55699の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
pnpm: reserved bin name deletes PNPM_HOME during global remove
ソース: NVD (National Vulnerability Database)
脆弱性説明
pnpm is a package manager. Prior to 10.34.2 and 11.5.3, Manifest bin object keys such as "", ".", and ".." passed pnpm's bin-name guard. When a malicious package was installed globally, later global remove, update, or add-replacement flows could re-derive those names from the installed manifest and pass path.join(globalBinDir, binName) to removeBin. For "." this targets the global bin directory; for ".." this targets its parent. This vulnerability is fixed in 10.34.2 and 11.5.3.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
对路径名的限制不恰当(路径遍历)
ソース: NVD (National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
pnpmpnpm < 10.34.2 -

II. CVE-2026-55699の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-55699のインテリジェンス情報

登录查看更多情报信息。

CVE-2026-55699 其他参考 (1)

Same Patch Batch · pnpm · 2026-06-25 · 13 CVEs total

CVE-2026-500168.8 HIGHpnpm: Transitive dependency alias path traversal allows project path override via symlink
CVE-2026-556988.8 HIGHpnpm: Project env lockfile can short-circuit package-manager resolution and execute lockfi
CVE-2026-554877.5 HIGHpnpm: manifest identity spoof satisfies allowBuilds and runs attacker lifecycle
CVE-2026-556977.5 HIGHpnpm: Repository-controlled configDependencies can select a pacquet native install engine
CVE-2026-500157.3 HIGHpnpm: Arbitrary File Write/Delete via Malicious Patch File (Path Traversal)
CVE-2026-557007.1 HIGHpnpm: stage download writes outside destination via manifest version traversal
CVE-2026-500216.8 MEDIUMpnpm: Integrity Check Bypass via Missing Lockfile Integrity Field
CVE-2026-505736.8 MEDIUMpnpm: Unsafe default behavior breaks integrity check
CVE-2026-551806.5 MEDIUMpnpm: Repository config can expand victim environment secrets into registry requests befor
CVE-2026-500146.4 MEDIUMpnpm: Git Fetch Argument Injection via Lockfile resolution.commit
CVE-2026-48995pnpm: Tarball hash of GitHub git dependencies is not stored in lockfile
CVE-2026-50017pnpm binds unscoped user-level npm auth credentials to a repository-selected registry

IV. 関連脆弱性

V. CVE-2026-55699へのコメント

まだコメントはありません


コメントを残す