n 8 o corredor de tarefas JavaScript n's compartilhou um cache de módulo em todas as execuções de nó de código de todos os usuários, para que um usuário capaz de executar um nó de código pudesse envenenar um módulo de cache e alterar as execuções de nó de código de outros usuários no mesmo corredor, afetando sua confidencialidade, integridade ou disponibilidade. Esta é uma ruptura de isolamento entre usuários dentro de um único n 8 n instância. Ele não constitui uma fuga de sandbox ou execução de código remoto. Todos os multi-usuários n 8 n as instâncias que executam o cursor de tarefas JS com módulos integrados ou externos ativados são afetadas. O problema foi corrigido em n 8 n versões 1.123.67, 2.31.5, e 2.32.1. Os usuários devem atualizar para uma dessas versões ou posteriormente para remediar a vulnerabilidade.

Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias: - Restringir n 8 n instância acesso apenas a usuários totalmente confiáveis. - Desativar o acesso ao módulo integrado e externo em nós de código desativando `NODE_FUNCTION_ALLOW_BUILTIN` e `NODE_FUNCTION_ALLOW_EXTERNAL`, que remove a superfície do módulo venenoso. - Use o modo corredor externo com um corredor dedicado por usuário ou projeto se a sua implantação o suporta. Estas soluções não remediam completamente o risco e só devem ser usadas como medidas de redução de curto prazo. Registro de aconselhamento: GHSA- 9 cmh- xcqm- 5 HQr. Não há nenhum identificador adicional listado.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 23: 18: 39.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 23: 18: 39.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/África do Sul:H.

Software afetado e informações de versão: pacote npm n 8 n — ECOSISTEM: introduzido 0, corrigido 1.123.67 Pacote npm n 8 n — ECOSISTEM: introduzido 2.32.0, corrigido 2.32.1 Pacote npm n 8 n — ECOSISTEM: introduzido 2.0.0 -Cr. 0, corrigido 2.31.5. Classificação e evidência: identificadores de fraqueza CWE- 20. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.