Isto impacta usuários de Shescape em sistemas Unix que configuram explicitamente `shell` para Dash, ou `verdadeiro` quando o shell padrão é Dash, usando as APIs `escape' e `escapeAll' em atribuições prefixo a um comando. Um atacante pode ser capaz de obter a localização da pasta inicial e, dependendo de como ela é usada, mudar a localização em que um comando opera de maneiras inesperadas. ```` importar javascript * como cp de "node: child_ process"; importar { Shescape } de " Shescape"; // 1. Prerequisitos const opções = { shell: "dash", // ou shell: true, // Apenas se o shell padrão for o Dash };.

// 2. Carga útil const = ":~". // 3. Usar shescape const = nova Shescape( opções); deixe escaparPayload; escapouPayload = shescape. escape( payload); // Ou escapouPayload = shescape. escapeAll([ payload]). // E (exemplo) resultado const = cp.execSync(`V=${escapedPayload}; eco $V`, opções); // 4. Console de Impacto.log( result.toString()); // Saídas ":" seguido pelo diretório inicial do usuário ``` Este erro foi corrigido em [v 2.1.14 ] e [v 3.0.1 ] para o qual você pode atualizar agora.

Se você já estiver usando v 3 de Shescape, não são necessárias mais alterações. Se você estiver usando v 2 de Shescape é recomendado atualizar como esta versão atinge o estado de fim de vida em 2026 - 09 - 28, siga o [guia de migração] para atualizar para v 3. Nenhum patch será lançado para a versão do Shescape inferior ao v 2.0.0. Alternativamente, os usuários do Shescape podem 1 ) não usar o Dash, 2 ) use a opção `env` da API `node:child_process` para injetar variáveis com valores não confiados em vez disso, ou 3 ) remover todas as instâncias de `~` de entradas não confiadas.

### Para mais informações. - Comentário sobre a solicitação de puxar [# 2651 ] para v 2 e [# 2649 ] para v 3 - Comentário sobre commit [b 4 b 34 c 3 ] para v 2 e [ 43 d 70 b 5 ] para v 3 - Abra um número em (Nova edição > Pergunta) Registro de aconselhamento: GHSA-q 53 c- 4 prm- w 95 q. Identificadores relacionados: CVE- 2026 - 73411. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 22: 34: 39.000 Z e lista a sua última modificação como 2026 - 08 - 12 T 19: 33: 11.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/África do Sul:N. Software afetado e informações de versão: npm package shescape — ECOSYSTEM: introduzido 0, corrigido 2.1.14. shescape do pacote npm — ECOSISTEM: introduzido 3.0.0, corrigido 3.0.1. Classificação e evidência: identificadores de fraqueza CWE- 116, CWE- 200. O registro contém 9 suporte de referências nestes tipos: WEB, PACKAGE.