versões afetadas < 1.0.0. ## Versão empatado 1.0.0 ## Descrição Em versões anteriores 1.0.0, o nó SQLite aceitou o caminho do arquivo do banco de dados como um parâmetro do nó direto visível e editável no fluxo de trabalho. Um autor do fluxo de trabalho que mapeou entradas de usuário não confiáveis para o campo db_path pode permitir que um atacante controle qual arquivo foi aberto pelo SQLite, potencialmente habilitando o caminho atravessar para ler ou sobrescrever arquivos arbitrários acessíveis ao n 8 processo n. A vulnerabilidade requer que o autor do fluxo de trabalho acople explicitamente entrada não confiável para o parâmetro db_path, para que não afete as implantações independentes onde somente os fluxos de trabalho do autor dos usuários confiáveis. No entanto, em n de multi- locatário ou face ao usuário 8 n implantações o risco é elevado.

Corrigido em v 1.0.0 movendo o caminho do banco de dados para um credencial (v 2 arquitetura de nó), que é armazenada lado servidor e não controlável pelos dados de entrada de fluxo de trabalho. ## Referências - Corrigir commit: 145 a 887 - Caminho baseado em credenciais introduzido: v 2 nó ## Créditos moribundos 1 (rolo: Reporter). Registro de aconselhamento: GHSA-q 7 m 3 - rhxg- 7 vxr. Identificadores relacionados: CVE- 2026 - 54687.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 27 T 17: 06: 55.000 Z e lista a sua última modificação como 2026 - 08 - 27 T 17: 06: 55.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:H/AT:P/PR:N/UI:P/VC:L/VI:L/VA:H/SC:N/SI:N/África do Sul:N.

Software afetado e informações de versão: pacote npm n 8 n- nodes- sqlite 3 — ECOSISTEM: introduzido 0, corrigido 1.0.0. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.