CVE-2026-49406

Name
CVE-2026-49406
Description
Deno is a JavaScript, TypeScript, and WebAssembly runtime. Prior to 2.7.12, when Deno was run in BYONM mode (nodeModulesDir: "manual"), the module resolver did not validate that a package's resolved entrypoint stayed within its node_modules/<pkg>/ directory. A malicious package.json whose main field contained .. segments was able to resolve to an arbitrary path on disk, and the resolver then read that file without consulting the --allow-read allowlist. This let a require("evil-pkg") call return the contents of a file that a direct Deno.readTextFileSync(...) call would have been blocked from reading. This vulnerability is fixed in 2.7.12.
NVD Severity
unknown
Other trackers
Mailing lists
Exploits
Forges
GitHub (code, issues), Aports (code, issues)

References

Type URI
security-advisories@github.com https://github.com/denoland/deno/security/advisories/GHSA-968w-xfqw-vp9q

Match rules

CPE URI Source package Min version Max version
cpe:2.3:a:deno:deno:*:*:*:*:*:*:*:* deno >= None < 2.7.12

Vulnerable and fixed packages

Source package Branch Version Maintainer Status
deno edge-community 2.7.4-r2 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.7.4-r1 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.7.4-r0 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.3.1-r8 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.3.1-r7 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.3.1-r6 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.3.1-r5 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.3.1-r4 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.3.1-r3 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.3.1-r2 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.3.1-r1 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.3.1-r0 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.0.6-r2 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno edge-community 2.0.6-r0 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable
deno 3.24-community 2.7.4-r2 Jakub Jirutka <jakub@jirutka.cz> possibly vulnerable