CVE-2026-23745
node-tar عرضة للكتابة التعسفية فوق الملفات وتسميم الروابط الرمزية عبر عدم كفاية تعقيم المسارات
- تم النشر
- 16/01/2026
- محدث
- 07/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 31.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
node-tar هي مكتبة Tar لـ Node.js. تفشل مكتبة node-tar (<= 7.5.2) في تعقيم مسار الرابط (linkpath) لإدخالات Link (الروابط الصلبة) وSymbolicLink عندما تكون قيمة preservePaths خاطئة (السلوك الآمن الافتراضي). يسمح هذا للأرشيفات الخبيثة بتجاوز قيد جذر الاستخراج، مما يؤدي إلى الكتابة التعسفية فوق الملفات عبر الروابط الصلبة وتسميم الروابط الرمزية عبر أهداف روابط رمزية مطلقة. تم إصلاح هذه الثغرة الأمنية في الإصدار 7.5.3.
المصادر
2إثبات مفهوم لاستغلال CVE-2026-23745، وهي ثغرة اجتياز المسار في node-tar تسمح بالكتابة فوق الملفات بشكل تعسفي عبر أرشيفات tar خبيثة.
إثبات مفهوم لاستغلال CVE-2026-23745 يستهدف نقاط نهاية GraphQL، ويوضح الثغرة الأمنية وتأثيرها المحتمل لأغراض الاختبارات الأمنية والبحث.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.