[Tempest Security Daily] (2026-06-28)

2026-06-28 資安日報

今日收錄 2 則 GitHub Security Advisory(GHSA)公告,均針對廣泛使用的 Node.js 套件管理工具 pnpm,嚴重性評級均為「高危(High)」。建議所有使用 pnpm 的開發團隊立即確認版本並完成升級。

【1】GHSA-5wx6-mg75-v57r:pnpm 高危漏洞 CVE-2026-55487

GitHub Security Advisory GHSA-5wx6-mg75-v57r 於 2026-06-26 發布,對應 CVE 編號為 CVE-2026-55487,影響套件為 pnpm,受影響版本為 10.34.2 以下。原始公告連結:https://ift.tt/D6hyHun

此漏洞 CVSS 3.1 基礎分數為 7.5(高危),向量字串為 CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H。攻擊向量為網路(Network),攻擊複雜度高(High),無需任何權限(PR:N),但需要使用者互動(UI:R)。

CVSS 向量分析:機密性(Confidentiality)、完整性(Integrity)、可用性(Availability)三項影響均評為「高(High)」,代表成功利用此漏洞可能導致資料洩漏、資料竄改或服務中斷等全面性損害。範圍(Scope)為 Unchanged,意即攻擊影響僅限於受攻擊元件本身。

受影響版本:pnpm < 10.34.2。建議立即升級至已修補版本(10.34.2 或以上)以消除此漏洞風險。

【2】GHSA-fr4h-3cph-29xv:pnpm Hoisted Dependency Alias 問題

GitHub Security Advisory GHSA-fr4h-3cph-29xv 於 2026-06-27 發布,嚴重性同樣評為「高危(High)」,影響套件為 pnpm,受影響版本為 10.34.4 以下,已修補版本為 10.34.4。原始公告連結:https://ift.tt/cZ3b49R

此問題追蹤代號為 GHSA-fr4h-3cph-29xv,核心問題涉及 pnpm hoisted 模式下的依賴別名(dependency alias)處理缺陷。hoisted 模式會將套件提升至 node_modules 根層級,若別名解析存在安全瑕疵,可能導致惡意套件被錯誤載入或執行。

受影響版本:pnpm < 10.34.4,已修補版本:pnpm 10.34.4。此問題於 CVE 候選編號(CAND-PNP 系列)追蹤中,正式 CVE 編號尚待確認。

連續兩日針對 pnpm 發布高危公告,顯示該套件管理工具近期正接受密集安全審查。pnpm 10.34.2 修補了 CVE-2026-55487,10.34.4 則進一步修補了 hoisted dependency alias 問題,建議直接升級至 10.34.4 或以上以同時涵蓋兩項修補。

安全建議

1. 執行 pnpm --version 確認目前版本;若低於 10.34.4,請立即執行 npm install -g pnpm@latestcorepack use pnpm@latest 進行升級。

2. CI/CD pipeline 若有固定 pnpm 版本(如 packageManager 欄位或 engines.pnpm),需同步更新版本限制,避免繼續使用受影響版本進行建置。

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *