2026-06-28 資安日報
今日收錄 2 則 GitHub Security Advisory(GHSA)公告,均針對廣泛使用的 Node.js 套件管理工具 pnpm,嚴重性評級均為「高危(High)」。建議所有使用 pnpm 的開發團隊立即確認版本並完成升級。
【1】GHSA-5wx6-mg75-v57r:pnpm 高危漏洞 CVE-2026-55487
GitHub Security Advisory GHSA-5wx6-mg75-v57r 於 2026-06-26 發布,對應 CVE 編號為 CVE-2026-55487,影響套件為 pnpm,受影響版本為 10.34.2 以下。原始公告連結:https://ift.tt/D6hyHun
此漏洞 CVSS 3.1 基礎分數為 7.5(高危),向量字串為 CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H。攻擊向量為網路(Network),攻擊複雜度高(High),無需任何權限(PR:N),但需要使用者互動(UI:R)。
CVSS 向量分析:機密性(Confidentiality)、完整性(Integrity)、可用性(Availability)三項影響均評為「高(High)」,代表成功利用此漏洞可能導致資料洩漏、資料竄改或服務中斷等全面性損害。範圍(Scope)為 Unchanged,意即攻擊影響僅限於受攻擊元件本身。
受影響版本:pnpm < 10.34.2。建議立即升級至已修補版本(10.34.2 或以上)以消除此漏洞風險。
【2】GHSA-fr4h-3cph-29xv:pnpm Hoisted Dependency Alias 問題
GitHub Security Advisory GHSA-fr4h-3cph-29xv 於 2026-06-27 發布,嚴重性同樣評為「高危(High)」,影響套件為 pnpm,受影響版本為 10.34.4 以下,已修補版本為 10.34.4。原始公告連結:https://ift.tt/cZ3b49R
此問題追蹤代號為 GHSA-fr4h-3cph-29xv,核心問題涉及 pnpm hoisted 模式下的依賴別名(dependency alias)處理缺陷。hoisted 模式會將套件提升至 node_modules 根層級,若別名解析存在安全瑕疵,可能導致惡意套件被錯誤載入或執行。
受影響版本:pnpm < 10.34.4,已修補版本:pnpm 10.34.4。此問題於 CVE 候選編號(CAND-PNP 系列)追蹤中,正式 CVE 編號尚待確認。
連續兩日針對 pnpm 發布高危公告,顯示該套件管理工具近期正接受密集安全審查。pnpm 10.34.2 修補了 CVE-2026-55487,10.34.4 則進一步修補了 hoisted dependency alias 問題,建議直接升級至 10.34.4 或以上以同時涵蓋兩項修補。
安全建議
1. 執行 pnpm --version 確認目前版本;若低於 10.34.4,請立即執行 npm install -g pnpm@latest 或 corepack use pnpm@latest 進行升級。
2. CI/CD pipeline 若有固定 pnpm 版本(如 packageManager 欄位或 engines.pnpm),需同步更新版本限制,避免繼續使用受影響版本進行建置。