CVE-2026-102282
adm-zip استخراج يحافظ على بتات SUID/SGID من ملفات ZIP غير الموثوقة -> تصعيد الصلاحيات المحلية
- تم النشر
- 05/10/2026
- محدث
- 05/10/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nملخص
adm-zip هي مكتبة JavaScript لإنشاء واستخراج أرشيفات ZIP في Node.js. قبل الإصدار 0.6.1، كان adm-zip يطبّق بتات أذونات Unix المخزّنة في مدخل zip مباشرةً على الملف المستخرَج عبر `fs.chmodSync()` عند تمرير `keepOriginalPermission=true` إلى `extractAllTo()`/`extractEntryTo()` — ولم يكن يفلتر أبدًا بتات setuid/setgid/sticky من تلك البتات. لذلك يمكن لملف zip مُصمَّم من قِبَل مهاجم أن يُنتج ملفًا تنفيذيًا مستخرَجًا بصلاحيات `04755`. وعندما يجري الاستخراج بصلاحيات الجذر (وهو الوضع الافتراضي في عمليات بناء Docker، وبيئات تشغيل CI، وخطوات التثبيت ذات الصلاحيات — وهي بالضبط البيئات التي تُستخدم فيها هذه العلامة)، يُنفَّذ الملف الناتج المملوك للجذر ذو صلاحيات setuid لاحقًا بواسطة مستخدم أقل صلاحية، ما يحوّل شيفرة المهاجم إلى تنفيذ بصلاحيات الجذر. يُصلح الإصدار 0.6.1 هذه المشكلة.
المصادر
CVE-2026-102282: تصعيد صلاحيات محلي (LPE) في adm-zip عبر الحفاظ على SUID/SGID أثناء استخراج الأرشيف (تم إصلاحه في 0.6.1)
CVE-2026-102282: تصعيد الصلاحيات المحلي عبر الحفاظ على SUID/SGID أثناء استخراج الأرشيف
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.