CVE-2026-50016

🟠 Łataj w tym tygodniu

Podatność w pnpm umożliwia atakującym zastąpienie ścieżek symlinkami do złośliwych katalogów.

CVSS
8.8
EPSS
0.3%
Exploit
poc
Vendor
pnpm
Opis źródłowy (NVD)

pnpm is a package manager. Prior to 10.34.0 and 11.4.0, pnpm allows a transitive dependency alias from registry package metadata to contain path traversal segments. During install, pnpm later uses that alias as a filesystem path when linking dependency nodes. As a result, a registry package can cause `pnpm install --ignore-scripts` to replace paths in the current project with symlinks to attacker-controlled dependency package directories. This vulnerability is fixed in 10.34.0 and 11.4.0.

exploit path-traversal Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.3%
Opublikowano (NVD)2026-06-25 18:16:39 UTC
Ostatnia modyfikacja (NVD)2026-06-29 23:57:03 UTC
Referencje