CVE-2026-44788
SharpCompress: اجتياز الدليل عبر إدخالات الدليل في WriteToDirectory (متغير zip slip)
- تم النشر
- 26/05/2026
- محدث
- 27/05/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 24.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
SharpCompress هي مكتبة C# مُدارة بالكامل للتعامل مع العديد من أنواع وصيغ الضغط. في الإصدار 0.47.4 والإصدارات الأقدم، تسمح ثغرة اجتياز المسار (path traversal) في IArchive.WriteToDirectory() لأرشيف خبيث بإنشاء مجلدات خارج جذر الاستخراج المقصود. بالنسبة لأرشيفات TAR، يمكن تصعيد هذه الثغرة إلى كتابة ملفات تعسفية من خلال الربط مع إدخال ارتباط رمزي (symlink)، مما يمنح بدائية كتابة كاملة على نظام الملفات الهدف وفقًا لصلاحيات العملية الجارية.
المصادر
1استغلال إثبات المفهوم لـ CVE-2026-44788، يوضح استغلال الثغرات في C# لاختبار الأمان والتحقق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.