Beveiligingsadvies

CVE-2026-55180

CVE-kwetsbaarheidsdetails - eXtreme Datacenter Security Operations

Gepubliceerd 2026-06-25 17:00:35
Laatst bijgewerkt 2026-06-25 17:58:51
Toegewezen door GitHub_M
CVSS-score 6.5
Status PUBLISHED

Beschrijving

pnpm is a package manager. Prior to 10.34.2 and 11.5.3, pnpm and pacquet expanded ${ENV_VAR} placeholders from repository-controlled .npmrc and pnpm-workspace.yaml into registry request destinations and registry credentials. A malicious repository could cause dependency resolution to send victim environment secrets to an attacker-selected registry before lifecycle scripts run. This vulnerability is fixed in 10.34.2 and 11.5.3.