
تحليل تقني وإثبات المفهوم (PoC) لثغرة حرجة في اجتياز المسار عبر التلاعب بالروابط الرمزية في حزمة Node.js 'tar' (CVE-2026-29786)
يوثق هذا المستودع البحث حول CVE-2026-29786، وهي ثغرة عالية الخطورة تم اكتشافها في حزمة tar الشهيرة الخاصة بـ Node.js. تسمح هذه الثغرة للمهاجم بإنشاء أرشيف tar خبيث، وعند استخراجه، يستخدم الروابط الرمزية لاستبدال الملفات خارج دليل الاستخراج المقصود (Path Traversal).
توجد الثغرة في كيفية تحقق محرك استخراج tar من مسارات الملفات. من خلال إنشاء ترويسة تحتوي على type: 'symlink'، يمكن للمهاجم توجيه رابط إلى موقع حساس (مثل /etc/shadow أو ملفات إعدادات التطبيق) ثم استبداله لاحقًا أثناء عملية الاستخراج.
يتضمن البحث سكربتًا وظيفيًا poc.cjs لإظهار الثغرة في بيئة خاضعة للتحكم.
tar:
npm install [email protected]
لإعادة إنتاج البحث، يجب عليك تثبيت الإصدار المعرض للثغرة المحدد من الحزمة:
node poc.cjs