Записи pnpm
28 опубликованных записей вендора pnpm.
Профиль для исследователя
- Попали в KEV
- 0 · 0 %
- С эксплойтом
- 0 · 0 %
- Pre-auth RCE
- 3
- С записью об исправлении
- 100 %
- Медиана: публикация → KEV
- Ни одна запись не попала в KEV
Повторяющиеся классы
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')10
- CWE-345 Insufficient Verification of Data Authenticity2
- CWE-426 Untrusted Search Path2
- CWE-23 Relative Path Traversal2
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')2
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor2
Классы уязвимостей, которые чаще всего встречаются у этого вендора: куда смотреть.
CWEВсе записи
28 записей| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
39Наблюдать | CVE-2023-37478Proof of concept | pnpm incorrectly parses tar archives relative to specificationpnpm · pnpm · CWE-284 | Критическая9,8 | — | 1,2 % | 1 авг. 2023 г. |
39Наблюдать | CVE-2025-69264Эксплойта нет | pnpm v10+ Bypass "Dependency lifecycle scripts execution disabled by default"pnpm · pnpm · CWE-693 | Критическая9,8 | — | 1,0 % | 7 янв. 2026 г. |
35Наблюдать | CVE-2022-26183Эксплойта нет | PNPM v6.15.1 and below was discovered to contain an untrusted search path which causes the application to behave in unexpected ways when usepnpm · pnpm · CWE-426 | Высокая8,8 | — | 1,6 % | 21 мар. 2022 г. |
35Наблюдать | CVE-2026-50016Эксплойта нет | pnpm: Transitive dependency alias path traversal allows project path override via symlink replacementpnpm · pnpm · CWE-23 | Высокая8,8 | — | 0,5 % | 25 июн. 2026 г. |
35Наблюдать | CVE-2025-69263Эксплойта нет | pnpm Lockfile Integrity Bypass Allows Remote Dynamic Dependenciespnpm · pnpm · CWE-494 | Высокая8,8 | — | 0,5 % | 7 янв. 2026 г. |
35Наблюдать | CVE-2026-55698Эксплойта нет | pnpm: Project env lockfile can short-circuit package-manager resolution and execute lockfile-selected pnpm bytespnpm · pnpm · CWE-345 | Высокая8,8 | — | 0,3 % | 25 июн. 2026 г. |
35Наблюдать | CVE-2026-55697Эксплойта нет | pnpm: Repository-controlled configDependencies can select a pacquet native install enginepnpm · pnpm · CWE-78 | Высокая8,8 | — | 0,2 % | 25 июн. 2026 г. |
35Наблюдать | CVE-2026-55487Эксплойта нет | pnpm: manifest identity spoof satisfies allowBuilds and runs attacker lifecyclepnpm · pnpm · CWE-346 | Высокая8,8 | — | 0,2 % | 25 июн. 2026 г. |
32Наблюдать | CVE-2026-59195Эксплойта нет | pnpm: Path traversal in configDependencies env lockfile allows symlink creation outside node_modules/.pnpm-configpnpm · pnpm · CWE-22 | Высокая8,2 | — | 0,4 % | 6 июл. 2026 г. |
32Наблюдать | CVE-2026-50021Эксплойта нет | pnpm: Integrity Check Bypass via Missing Lockfile Integrity Fieldpnpm · pnpm · CWE-354 | Высокая8,1 | — | 0,2 % | 25 июн. 2026 г. |
32Наблюдать | CVE-2026-50573Эксплойта нет | pnpm: Unsafe default behavior breaks integrity checkpnpm · pnpm · CWE-345 | Высокая8,1 | — | 0,2 % | 25 июн. 2026 г. |
31Наблюдать | CVE-2025-69262Эксплойта нет | pnpm vulnerable to Command Injection via environment variable substitutionpnpm · pnpm · CWE-78 | Высокая7,8 | — | 1,1 % | 7 янв. 2026 г. |
29Наблюдать | CVE-2026-50015Эксплойта нет | pnpm: Arbitrary File Write/Delete via Malicious Patch File (Path Traversal)pnpm · pnpm · CWE-22 | Высокая7,3 | — | 0,4 % | 25 июн. 2026 г. |
29Наблюдать | CVE-2026-50014Эксплойта нет | pnpm: Git Fetch Argument Injection via Lockfile resolution.commitpnpm · pnpm · CWE-88 | Высокая7,3 | — | 0,3 % | 25 июн. 2026 г. |
28Наблюдать | CVE-2026-55700Эксплойта нет | pnpm: stage download writes outside destination via manifest version traversalpnpm · pnpm · CWE-22 | Высокая7,1 | — | 0,4 % | 25 июн. 2026 г. |
28Наблюдать | CVE-2026-59196Эксплойта нет | pnpm: hoisted install imports lockfile alias outside node_modulespnpm · pnpm · CWE-22 | Высокая7,1 | — | 0,4 % | 6 июл. 2026 г. |
28Наблюдать | CVE-2026-59194Эксплойта нет | pnpm: patch-remove could delete project-selected files outside the patches directorypnpm · pnpm · CWE-22 | Высокая7,1 | — | 0,4 % | 6 июл. 2026 г. |
27Наблюдать | CVE-2026-50017Эксплойта нет | pnpm binds unscoped user-level npm auth credentials to a repository-selected registrypnpm · pnpm · CWE-200 | Средняя6,9 | — | 0,4 % | 25 июн. 2026 г. |
26Наблюдать | CVE-2026-24056Эксплойта нет | pnpm has symlink traversal in file:/git dependenciespnpm · pnpm · CWE-22 | Средняя6,7 | — | 0,5 % | 26 янв. 2026 г. |
26Наблюдать | CVE-2026-23890Эксплойта нет | pnpm scoped bin name Path Traversal allows arbitrary file creation outside node_modules/.binpnpm · pnpm · CWE-23 | Средняя6,5 | — | 0,5 % | 26 янв. 2026 г. |
26Наблюдать | CVE-2026-23889Эксплойта нет | pnpm has Windows-specific tarball Path Traversalpnpm · pnpm · CWE-22 | Средняя6,5 | — | 0,5 % | 26 янв. 2026 г. |
26Наблюдать | CVE-2026-23888Эксплойта нет | pnpm: Binary ZIP extraction allows arbitrary file write via path traversal (Zip Slip)pnpm · pnpm · CWE-22 | Средняя6,5 | — | 0,5 % | 26 янв. 2026 г. |
26Наблюдать | CVE-2026-55699Эксплойта нет | pnpm: reserved bin name deletes PNPM_HOME during global removepnpm · pnpm · CWE-22 | Средняя6,5 | — | 0,5 % | 25 июн. 2026 г. |
26Наблюдать | CVE-2026-55180Эксплойта нет | pnpm: Repository config can expand victim environment secrets into registry requests before scripts runpnpm · pnpm · CWE-200 | Средняя6,5 | — | 0,4 % | 25 июн. 2026 г. |
26Наблюдать | CVE-2026-24131Эксплойта нет | pnpm has Path Traversal via arbitrary file permission modificationpnpm · pnpm · CWE-22 | Средняя6,7 | — | 0,3 % | 26 янв. 2026 г. |
- CVE-2023-3747839Наблюдать
pnpm incorrectly parses tar archives relative to specification
КритическаяCVSS 9,8Proof of conceptEPSS 1 %pnpm · pnpm1 авг. 2023 г.
- CVE-2025-6926439Наблюдать
pnpm v10+ Bypass "Dependency lifecycle scripts execution disabled by default"
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %pnpm · pnpm7 янв. 2026 г.
- CVE-2022-2618335Наблюдать
PNPM v6.15.1 and below was discovered to contain an untrusted search path which causes the application to behave in unexpected ways when use
ВысокаяCVSS 8,8Эксплойта нетEPSS 2 %pnpm · pnpm21 мар. 2022 г.
- CVE-2026-5001635Наблюдать
pnpm: Transitive dependency alias path traversal allows project path override via symlink replacement
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %pnpm · pnpm25 июн. 2026 г.
- CVE-2025-6926335Наблюдать
pnpm Lockfile Integrity Bypass Allows Remote Dynamic Dependencies
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %pnpm · pnpm7 янв. 2026 г.
- CVE-2026-5569835Наблюдать
pnpm: Project env lockfile can short-circuit package-manager resolution and execute lockfile-selected pnpm bytes
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2026-5569735Наблюдать
pnpm: Repository-controlled configDependencies can select a pacquet native install engine
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2026-5548735Наблюдать
pnpm: manifest identity spoof satisfies allowBuilds and runs attacker lifecycle
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2026-5919532Наблюдать
pnpm: Path traversal in configDependencies env lockfile allows symlink creation outside node_modules/.pnpm-config
ВысокаяCVSS 8,2Эксплойта нетEPSS 0 %pnpm · pnpm6 июл. 2026 г.
- CVE-2026-5002132Наблюдать
pnpm: Integrity Check Bypass via Missing Lockfile Integrity Field
ВысокаяCVSS 8,1Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2026-5057332Наблюдать
pnpm: Unsafe default behavior breaks integrity check
ВысокаяCVSS 8,1Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2025-6926231Наблюдать
pnpm vulnerable to Command Injection via environment variable substitution
ВысокаяCVSS 7,8Эксплойта нетEPSS 1 %pnpm · pnpm7 янв. 2026 г.
- CVE-2026-5001529Наблюдать
pnpm: Arbitrary File Write/Delete via Malicious Patch File (Path Traversal)
ВысокаяCVSS 7,3Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2026-5001429Наблюдать
pnpm: Git Fetch Argument Injection via Lockfile resolution.commit
ВысокаяCVSS 7,3Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2026-5570028Наблюдать
pnpm: stage download writes outside destination via manifest version traversal
ВысокаяCVSS 7,1Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2026-5919628Наблюдать
pnpm: hoisted install imports lockfile alias outside node_modules
ВысокаяCVSS 7,1Эксплойта нетEPSS 0 %pnpm · pnpm6 июл. 2026 г.
- CVE-2026-5919428Наблюдать
pnpm: patch-remove could delete project-selected files outside the patches directory
ВысокаяCVSS 7,1Эксплойта нетEPSS 0 %pnpm · pnpm6 июл. 2026 г.
- CVE-2026-5001727Наблюдать
pnpm binds unscoped user-level npm auth credentials to a repository-selected registry
СредняяCVSS 6,9Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2026-2405626Наблюдать
pnpm has symlink traversal in file:/git dependencies
СредняяCVSS 6,7Эксплойта нетEPSS 1 %pnpm · pnpm26 янв. 2026 г.
- CVE-2026-2389026Наблюдать
pnpm scoped bin name Path Traversal allows arbitrary file creation outside node_modules/.bin
СредняяCVSS 6,5Эксплойта нетEPSS 1 %pnpm · pnpm26 янв. 2026 г.
- CVE-2026-2388926Наблюдать
pnpm has Windows-specific tarball Path Traversal
СредняяCVSS 6,5Эксплойта нетEPSS 0 %pnpm · pnpm26 янв. 2026 г.
- CVE-2026-2388826Наблюдать
pnpm: Binary ZIP extraction allows arbitrary file write via path traversal (Zip Slip)
СредняяCVSS 6,5Эксплойта нетEPSS 0 %pnpm · pnpm26 янв. 2026 г.
- CVE-2026-5569926Наблюдать
pnpm: reserved bin name deletes PNPM_HOME during global remove
СредняяCVSS 6,5Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2026-5518026Наблюдать
pnpm: Repository config can expand victim environment secrets into registry requests before scripts run
СредняяCVSS 6,5Эксплойта нетEPSS 0 %pnpm · pnpm25 июн. 2026 г.
- CVE-2026-2413126Наблюдать
pnpm has Path Traversal via arbitrary file permission modification
СредняяCVSS 6,7Эксплойта нетEPSS 0 %pnpm · pnpm26 янв. 2026 г.