Back

HIGH

pnpm vulnerable to Command Injection via environment variable substitution

Published Jan 7, 2026

Description

pnpm is a package manager. Versions 6.25.0 through 10.26.2 have a Command Injection vulnerability when using environment variable substitution in .npmrc configuration files with tokenHelper settings. An attacker who can control environment variables during pnpm operations could achieve Remote Code Execution (RCE) in build environments. This issue is fixed in version 10.27.0.

Affected products

Remediation

Red Hat statement

This vulnerability is rated Moderate for Red Hat. The flaw in pnpm allows for remote code execution via command injection when environment variable substitution is used in `.npmrc` files with `tokenHelper` settings. Exploitation requires an attacker to control environment variables and place malicious scripts, primarily impacting build environments such as CI/CD pipelines or Docker builds. Red Hat products like Enterprise Application Platform are not directly affected by this pnpm vulnerability.

Red Hat mitigation

To reduce exposure, avoid using the tokenHelper setting in .npmrc configuration files. Instead, configure authentication using direct tokens. It is also recommended to audit and restrict environment variables in build environments, including CI/CD pipelines and container build processes, to prevent unauthorized control.

References (9)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitHub_M
Published Jan 7, 2026
Updated Feb 26, 2026
Reserved Dec 30, 2025
CISA Vulnrichment
Updated Jan 9, 2026
NVD
Status Analyzed
Modified Jun 22, 2026
Red Hat
Severity Moderate
Public date Jan 7, 2026
ENISA EUVD
Assigner GitHub_M
Published Jan 7, 2026
Updated Feb 26, 2026
Exploited since n/a
EUVD-2026-1159 GHSA-2PHV-J68V-WWQX