CVE-2026-49982
Description
tmp is a temporary file and directory creator for node.js. In version 0.2.6, the _assertPath guard added to tmp rejects only string values that contain the substring ... It is bypassed when prefix, postfix, or template is supplied as a non-string value (Array, Buffer, or any object) whose includes('..') returns falsy but whose stringification still contains ../. The value flows through Array.prototype.join/String coercion inside _generateTmpName and path.join(tmpDir, opts.dir, name), producing a final path that escapes tmpdir and creates a file or directory at an attacker-controlled location with the host process's privileges. This affects any application that forwards untrusted request data (a common pattern is JSON body fields or qs-parsed bracket-array query strings such as ?prefix[]=...) into tmp.file, tmp.fileSync, tmp.dir, tmp.dirSync, tmp.tmpName, or tmp.tmpNameSync without explicit type coercion. This vulnerability is fixed in 0.2.7.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
tmpnpm | >= 0.2.6, < 0.2.7 | 0.2.7 |
Affected products
46- osv-coords44 versionspkg:apk/chainguard/authentik-2026.2pkg:apk/chainguard/authentik-2026.5pkg:apk/chainguard/authentik-fips-2026.5pkg:apk/chainguard/lernapkg:apk/chainguard/opensearch-dashboards-2-alerting-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-anomaly-detection-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-dashboards-mapspkg:apk/chainguard/opensearch-dashboards-2-dashboards-notificationspkg:apk/chainguard/opensearch-dashboards-2-dashboards-observabilitypkg:apk/chainguard/opensearch-dashboards-2-dashboards-query-workbenchpkg:apk/chainguard/opensearch-dashboards-2-dashboards-reportingpkg:apk/chainguard/opensearch-dashboards-2-dashboards-search-relevancepkg:apk/chainguard/opensearch-dashboards-2-dashboards-visualizationspkg:apk/chainguard/opensearch-dashboards-2-fips-alerting-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-fips-anomaly-detection-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-mapspkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-notificationspkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-observabilitypkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-query-workbenchpkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-reportingpkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-search-relevancepkg:apk/chainguard/opensearch-dashboards-2-fips-dashboards-visualizationspkg:apk/chainguard/opensearch-dashboards-2-fips-index-management-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-fips-ml-commons-dashboardspkg:apk/chainguard/opensearch-dashboards-2-fips-security-analytics-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-fips-security-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-index-management-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-ml-commons-dashboardspkg:apk/chainguard/opensearch-dashboards-2-security-analytics-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-security-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-dashboards-reportingpkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-reportingpkg:apk/chainguard/prismpkg:apk/chainguard/pulumi-language-nodejspkg:apk/chainguard/safpkg:apk/chainguard/vitess-24pkg:apk/chainguard/wazuh-dashboard-dashboards-reportingpkg:apk/chainguard/wazuh-dashboard-dashboards-reporting-fipspkg:apk/wolfi/lernapkg:apk/wolfi/opensearch-dashboards-3-dashboards-reportingpkg:apk/wolfi/prismpkg:apk/wolfi/pulumi-language-nodejspkg:apk/wolfi/safpkg:apk/wolfi/vitess-24
< 2026.2.5-r2+ 43 more
- (no CPE)range: < 2026.2.5-r2
- (no CPE)range: < 2026.5.3-r6
- (no CPE)range: < 2026.5.3-r5
- (no CPE)range: < 9.0.7-r9
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 5.15.11-r3
- (no CPE)range: < 3.246.0-r1
- (no CPE)range: < 1.6.0-r1
- (no CPE)range: < 24.0.1-r4
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 9.0.7-r9
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 5.15.11-r3
- (no CPE)range: < 3.246.0-r1
- (no CPE)range: < 1.6.0-r1
- (no CPE)range: < 24.0.1-r4
Patches
Vulnerability mechanics
References
3- github.com/raszi/node-tmp/security/advisories/GHSA-7c78-jf6q-g5cmnvdExploitMitigationVendor AdvisoryWEB
- github.com/advisories/GHSA-7c78-jf6q-g5cmghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-49982ghsaADVISORY
News mentions
0No linked articles in our index yet.