O cache remoto HTTP* auto- hospedado de Nx ** extraiu artefatos de cache sem restrições onde os arquivos são escritos. Um servidor de cache remoto malicioso — ou no caminho (MITM) — pode retornar um arquivo de tar criado cujas entradas escapam do diretório de cache e escrevem para locais arbitrários na máquina que executa Nx. Esta gravação arbitrária de arquivos pode ser escalada para execução de código remoto. O problema diretamente explorável é o cache remoto HTTP auto- hospedado. ## Pacotes Afectados. > [!IMPORTANTE] > **O cache local padrão de Nx e Nx Cloud NÃO são afetados.** O cache local padrão e Nx Cloud usam mecanismos de recuperação e extração de cache separados que não possuem esta vulnerabilidade. Apenas espaços de trabalho que usam um cache remoto auto- hospedado (`NX_SELF_HOSTED_REMOTE_CACHE_SERVER`, `@ nx/s 3 -cache`, etc.) são afetados. Duas superfícies de cache auto- hospedadas são afetadas. 1. **O cache remoto HTTP incorporado** (`NX_SELF_ HOSTED_REMOTE_CACHE_ SERVER`, em `nx`) — **fixado** na versão correcionada. 2 ** Os pacotes de cache auto- hospedados** — `@nx/ s 3 -cache`, `@nx/gcs-cache`, `@nx/azure-cache`, `@nx/shared-fs-cache` (e seus predecessores `@nx/powerpack-*`) — a mesma falha em seu próprio extrator. **Depreciado** (CVE-) 2025 - 36852 ) e não corregido; migrar fora (ver Remediação).
O passo compartilhado que copia saídas em cache no espaço de trabalho também fazia parte da exposição e é endurecido na versão patcheada `nx`. **Atualizar para Nx ` 22.7.7 ` ou ` 23.0.2 ` (ou posterior).** O extrator patcheado é um 'drop- in' — não é necessária qualquer alteração de configuração.
### Se você usar o S 3 Pacotes de cache de arquivos compartilhados, GCS, Azure ou Azure `@ nx/ s 3 -cache`, `@nx/gcs-cache`, `@nx/azure-cache` e `@nx/shared-fs-cache` (e seus predecessores `@nx/powerpack-*') são pacotes separados e estão ** já depreciados** (ver CVE- 2025 - 36852 ). A atualização do `nx` endurece o passo de restauração compartilhado, mas ele não protege totalmente esses pacotes. A remediação para eles é **migrar fora** — para Nx Cloud ou o cache remoto OpenAPI/HTTP auto-hospedado — pela orientação de deprecação:.
Quando o Nx recupera um artefato do cache remoto HTTP auto- hospedado, ele baixa um arquivo de tar gzipped e o extrai. O extrator juntou cada nome de entrada de alcatrão não confiado diretamente no diretório de saída e o desempacotou com o "tar" **unguarded** "Entry::unpack()`, que não realiza nenhuma verificação de contenção: ```rust // vulnerável let path_on_disk = output_dir.join(entry_path); // entry_path é o fs controlado pelo atacante::create_dir_all(path_on_disk.parent()...)?; intry.unpack(&path_on_disk)?; ```.
Além disso, restaure agora cópias **apenas** as saídas de tarefa declaradas (nunca toda a pasta de cache), confinadas à raiz do espaço de trabalho; os diretórios pai são realizados como diretórios reais para que uma gravação nunca possa atravessar um link simbólico; as saídas declaradas que resolvem fora do espaço de trabalho são rejeitadas; e os casos de entrada mal- formada retornam erros em vez de entrar em pânico. - Corrigir: 36116 (fusão) - Acompanhamento do alerta de verificação TLS: nx/pull/ 36132 (fusão) - Extrator Vulnerável introduzido em Nx 20.8.0: 30593.
- **Lidor B.**, Segurança de Novee — Reporter - **Assaf Levkovich**, Segurança de Novee — Reporter Registro de aconselhamento: GHSA- vp 3 h-ghgh- jr 7 g. Identificadores relacionados: CVE- 2026 - 71476.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 06 T 20: 10: 03.000 Z e lista a sua última modificação como 2026 - 08 - 06 T 20: 10: 03.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: pacote npm nx — ECOSISTEM: introduzido 20.8.0, corrigido 22.7.7 Pacote npm @nx/s 3 - cache — ECOSISTEM: introduzido 0, última afetada 5.0.7. pacote npm @nx/gcs-cache — ECOSISTEM: introduzido 0, última afetada 5.0.7 Pacote npm @nx/azure-cache — ECOSISTEM: introduzido 0, última afetada 5.0.7 Pacote npm @nx/shared- fs-cache — ECOSISTEM: introduzido 0, última afetada 5.0.7 Pacote npm @nx/powerpack-s 3 - cache — ECOSISTEM: introduzido 0, última afetada 5.0.7. pacote npm @nx/powerpack-gcs-cache — ECOSISTEM: introduzido 0, última afetada 5.0.7. pacote npm @nx/ powerpack- azure-cache — ECOSISTEM: introduzido 0, última afetada 5.0.7. pacote npm @nx/powerpack-shared- fs-cache — ECOSYSTEM: introduzido 0, última afetada 5.0.7 Pacote npm nx — ECOSISTEM: introduzido 23.0.0, corrigido 23.0.2. Classificação e evidência: identificadores de fraqueza CWE- 22, CWE- 59. O registro contém 6 suporte de referências nestes tipos: WEB, PACKAGE.