CVE-2026-53486
decompress: يمكن أن يؤدي استخراج الأرشيف إلى إنشاء ملفات وروابط خارج الدليل الهدف
- تم النشر
- 14/07/2026
- محدث
- 15/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 03/10/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
حزمة decompress الخاصة بـ Node.js تستخرج الأرشيفات. قبل الإصدارين 10.2.1 و11.1.3، يمكن أن يؤدي استخراج الأرشيف إلى إنشاء ملفات وروابط خارج الدليل الهدف. عند استخراج أرشيف إلى دليل ما، يمكن لأرشيف مُصمَّم بعناية قراءة أو كتابة ملفات خارج ذلك الدليل لأن إدخالات hardlink وsymlink تُنشأ دون التحقق من الجهة التي تشير إليها الأهداف، واستخدم احتواء المسار مقارنة بادئة نصية، وفشلت أوضاع الملفات في إزالة بتات setuid أو setgid أو sticky. تم إصلاح هذه المشكلة في إصدارات @xhmikosr/decompress 10.2.1 و11.1.3.
المصادر
Python PoC لـ CVE-2026-101894: اجتياز المسار عبر سلسلة الروابط الرمزية في @xhmikosr/decompress. يتضمن مختبر Node محلي، وفحص إصدار lockfile، واستغلال رفع evil.tar الجماعي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.