CVE-2026-101894
@xhmikosr/decompress: اجتياز المسار عبر سلسلة الروابط الرمزية
- تم النشر
- 28/09/2026
- محدث
- 28/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nملخص
حزمة decompress الخاصة بـ Node.js تستخرج الأرشيفات. قبل الإصدارين 10.2.2 و11.1.4، تعتمد واجهة decompress(input, output) الافتراضية على فحوصات الاحتواء المعجمي التي لا تراعي قيام النواة بتتبّع سلسلة روابط رمزية مزروعة. يمكن للمهاجم تزويد أرشيف مصمم بعناية يحتوي على مدخلات روابط رمزية متسلسلة بحيث يُحلّ مدخل لاحق خارج دليل الإخراج. يتيح ذلك قراءة أو كتابة ملفات خارج output، كما أن الكتابة فوق نصوص بدء التشغيل أو الإعدادات قد تؤدي إلى تنفيذ تعليمات برمجية عن بُعد. حزمة @xhmikosr/decompress التي لا تزال مدعومة تم إصلاحها في 10.2.2 و11.1.4، لكن حزمة decompress المتأثرة بشكل منفصل وغير المدعومة تظل دون تصحيح حتى 4.2.1. تنتج هذه الثغرة عن تجاوز للتحصين غير المكتمل الخاص بـ CVE-2026-53486. تم إصلاح @xhmikosr/decompress في الإصدارين 10.2.2 و11.1.4.
المصادر
Python PoC لـ CVE-2026-101894: اجتياز المسار عبر سلسلة الروابط الرمزية في @xhmikosr/decompress. يتضمن مختبر Node محلي، وفحص إصدار lockfile، واستغلال رفع evil.tar الجماعي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.