CVE-2026-48995

🟡 Monitoruj

Luka w pnpm umożliwia instalację złośliwych pakietów z codeload.github.com bez weryfikacji.

CVSS
7.5
EPSS
0.1%
Exploit
poc
Vendor
pnpm
Opis źródłowy (NVD)

pnpm is a package manager. Prior to 10.33.4 and 11.0.7, a malicious codeload.github.com server can serve whatever tarball it wants and pnpm will install it regardless of the lockfile. The lockfile does not store the hash of the dependencies from https://codeload.github.com. This means that if this server was compromised or a person's machine configuration was compromised, pnpm would download and install these dependencies. This vulnerability is fixed in 10.33.4 and 11.0.7.

exploit Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS7.5
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.1%
Opublikowano (NVD)2026-06-25 18:16:38 UTC
Ostatnia modyfikacja (NVD)2026-06-29 20:30:18 UTC
Referencje