CVE-2026-55783
NanaZip: إلغاء مرجع مؤشر فارغ في Extract() لجميع معالجات الأرشيف المخصصة السبعة في NanaZip عند استخراج/اختبار الأرشيف بأكمله
- تم النشر
- 10/07/2026
- محدث
- 10/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 5.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
NanaZip هو مشتق من 7-Zip مصمم لتجربة Windows الحديثة. قبل الإصدار 6.5.1749.0، تقوم معالجات IInArchive السبعة المدمجة في NanaZip.Codecs بإلغاء الإشارة إلى مصفوفة Indices المقدمة من المتصل بشكل غير مشروط داخل Extract عندما يشير محرك الأرشيف إلى استخراج كل شيء عن طريق تمرير Indices كقيمة NULL وNumItems كقيمة 0xFFFFFFFF. يؤدي هذا إلى خطأ إلغاء الإشارة إلى مؤشر فارغ في مسار اختبار الأرشيف القياسي أو استخراج الكل لأرشيفات WebAssembly وElectronAsar وZealfs وRomfs وUfs وLittlefs وDotNetSingleFile، مما يؤدي إلى تعطل العملية. تم إصلاح هذه المشكلة في الإصدار 6.5.1749.0.
المصادر
1- security-researchالبحث
PoCs وتقارير عن ثغرات CVE التي أبلغت عنها (إفصاح منسق; المنشورة والمصححة فقط)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.