CVE-2026-23950
عقدة-تار تحتوي على حالة سباق في حجوزات المسار عبر تصادمات الروابط اليونيكود على macOS APFS
- تم النشر
- 20/01/2026
- محدث
- 01/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 17.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# node-tar، أداة Tar لـ Node.js، تحتوي على ثغرة سباق (Race Condition) في الإصدارات حتى 7.5.3 وما يشملها يعود سبب هذه الثغرة إلى معالجة غير مكتملة لتصادمات مسارات Unicode في نظام `path-reservations`. على أنظمة الملفات غير الحساسة لحالة الأحرف أو غير الحساسة للتطبيع (مثل macOS APFS، حيث تم اختبارها)، يفشل المكتبة في قفل المسارات المتصادمة (مثل `ß` و `ss`)، مما يسمح بمعالجتها بالتوازي. هذا يتجاوز ضمانات التزامن الداخلية للمكتبة ويسمح بهجمات تسميم الروابط الرمزية (Symlink Poisoning) عبر حالات السباق. تستخدم المكتبة نظام `PathReservations` لضمان تسلسل فحوصات البيانات الوصفية وعمليات الملفات لنفس المسار. هذا يمنع حالات السباق حيث قد يستبدل إدخال آخر بشكل متزامن. هذه ثغرة سباق (Race Condition) تتيح الكتابة التعسفية فوق الملفات (Arbitrary File Overwrite). تؤثر هذه الثغرة على المستخدمين والأنظمة التي تستخدم node-tar على macOS (APFS/HFS+). بسبب استخدام تطبيع Unicode بصيغة `NFD` (حيث يكون `ß` و `ss` مختلفين)، لا يتم الحفاظ على ترتيب المسارات المتعارضة بشكل صحيح على أنظمة الملفات التي تتجاهل تطبيع Unicode (مثل APFS (حيث يتسبب `ß` في تصادم inode مع `ss`)). هذا يتيح للمهاجم تجاوز أقفال التوازي الداخلية (`PathReservations`) باستخدام أسماء ملفات متعارضة داخل أرشيف tar خبيث. يحدّث التصحيح في الإصدار 7.5.4 ملف `path-reservations.js` لاستخدام صيغة تطبيع تطابق سلوك نظام الملفات الهدف (مثل `NFKD`)، متبوعة أولاً بـ `toLocaleLowerCase('en')` ثم `toLocaleUpperCase('en')`. كحل بديل، يجب على المستخدمين الذين لا يمكنهم الترقية فورًا، والذين يستخدمون برمجيًا `node-tar` لاستخراج بيانات tar عشوائية، تصفية جميع إدخالات `SymbolicLink` (كما تفعل npm) للدفاع ضد الكتابة التعسفية للملفات عبر مشكلة تصادم أسماء إدخالات نظام الملفات هذه.
المصادر
1إثبات مفهوم يوضح حالة سباق في حزمة tar npm (الإصدار 7.5.3) تسبب تصادمات في الملفات أثناء الاستخراج المتوازي، مما يؤدي إلى تلف البيانات أو الكتابة فوقها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.