Deno исправила командную инъекцию CVE-2026-103473 в node:child_process на Windows
В Deno 2.7.0–2.9.7 на Windows обнаружена командная инъекция (CVSS 8.1) в полифилле node:child_process: escapeShellArg() применяет POSIX-экранирование, но аргументы попадают в cmd.exe с другими правилами. Уязвимость исправлена в Deno 2.9.8.
- Уязвимы Deno 2.7.0–2.9.7 на Windows, исправление в 2.9.8+
- Метасимволы cmd.exe (&, |, &&, ||, ;) не экранируются
- cmd.exe раскрывает %VAR% даже внутри двойных кавычек
- Риск при spawn, spawnSync и exec с shell: true
Читать дальше
Софт