注目★★★★★GitHub Advisory
pnpm、環境ロックファイルの検証バイパス脆弱性を修正・CVSS 8.8
30秒で把握
- 1pnpm 環境ロックファイルのパッケージマネージャー解決バイパス脆弱性 GHSA-w466-c33r-3gjp 報告・CVSS 8.8
- 2信頼されていないレジストリからの悪意あるパッケージ実行を誘発可能・supply chain 攻撃の媒介
- 3パッチ PR で環境ロックファイルエントリを信頼レジストリ経由で再検証・次回リリース時に適用予定
要約
pnpm に環境ロックファイルを経由したパッケージマネージャー解決のバイパス脆弱性 (GHSA-w466-c33r-3gjp、CVSS 8.8) が報告され、パッチが準備された。この脆弱性により、攻撃者は信頼されていないレジストリからのパッケージ実行を誘発できる可能性がある。修正では、コミットされた環境ロックファイルのパッケージマネージャーエントリを信頼されたレジストリを通じて強制的に再検証してから実行するよう改善した。
あなたへの影響
自社プロジェクトで pnpm を本番運用する場合、次回アップデート時に該当バージョン範囲を確認し、可能な限り早期にパッチを適用してください。
推奨:特に CI/CD パイプラインで環境ロックファイルを使用している場合は優先度が高くなります。