基本信息
- 漏洞ID:
- 漏洞类型:其他
- 发布日期:2026-05-26 00:00:00
- 更新时间:2026-05-27 00:00:00
- CVE编号:CVE-2026-9496
- CNNVD-ID:CNNVD-202605-5365
- 漏洞平台:NT-ware
- CVSS评分:
漏洞来源
暂无
漏洞详情
pacote是npm开源的一个从npm仓库获取包清单和压缩包的工具。 pacote 11.2.7版本存在安全漏洞,该漏洞源于addGitSha函数可能导致拒绝服务,攻击者可以通过提供特制的spec.rawSpec值触发函数正则替换和字符串操作逻辑,造成CPU过度消耗。
参考资料
来源:github.com 链接:https://github.com/npm/pacote/blob/9d7459440826ab4cf962ef98d8f3fd0c4d464b5c/lib/util/add-git-sha.js%23L2C1-L13C2 来源:security.snyk.io 链接:https://security.snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-16874025 来源:security.snyk.io 链接:https://security.snyk.io/vuln/SNYK-JS-PACOTE-8225084
返回




微信扫码关注公众号







