← volver
CVE-2026-42089highCWE-829

yeoman-environment Vulnerable to Arbitrary Package Installation without User Confirmation

41Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 8.6epss 0.2%
de la publicación al arma10 días
Publicada en NVD16 jun
1ª PoC+10d
probabilidad de explotación
0.2%top 93% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
Yeoman Environment provides an API to discover, create, and run generators, and to configure where and how a generator is resolved. Versions 2.9.0 through 6.0.0 install missing local generator packages from caller-supplied package names without user confirmation. In downstream consumers that pass attacker-controlled project configuration into this path, this can result in arbitrary package installation and code execution during CLI bootstrap. The vulnerable method is installLocalGenerators(), which calls repository.install() directly without prompting the user. This issue has been fixed in version 6.0.0.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Productos afectados
yeoman · environment
PoCs públicas encontradas1
githubgithub.com/0xmrma/CVE-2026-420890
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.