UNIX symbolic link following in pnpm - #VU153388
Published: October 6, 2026
Vulnerability details
The vulnerability allows a remote attacker to include files from outside a package directory in package operations.
The vulnerability exists due to improper symbolic link resolution in package file collection when packing, publishing, or installing git and local directory dependencies. A remote attacker can supply a package containing a directory symlink pointing outside its directory to include files from outside a package directory in package operations.