CVE-2026-101894
@xhmikosr/decompress: Pfad-Traversierung über Symlink-Kette
- Veröffentlicht
- 28.09.2026
- Aktualisiert
- 28.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 03.10.2026
@xhmikosr/decompress: Pfad-Traversierung über Symlink-Kette
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NDas decompress-Paket für Node.js entpackt Archive. Vor 10.2.2 und 11.1.4 verlässt sich die Standard-API decompress(input, output) auf lexikalische Containment-Prüfungen, die nicht berücksichtigen, dass der Kernel einer platzierten Symlink-Kette folgt. Ein Angreifer kann ein manipuliertes Archiv mit verketteten Symlink-Einträgen bereitstellen, sodass ein späterer Eintrag außerhalb des Ausgabeverzeichnisses aufgelöst wird. Dadurch können Dateien außerhalb von output gelesen oder geschrieben werden, und das Überschreiben von Startskripten oder Konfigurationen kann zur Remote-Codeausführung führen. Das gepflegte Paket @xhmikosr/decompress ist in 10.2.2 und 11.1.4 korrigiert, aber das separat betroffene, nicht gepflegte Paket decompress bleibt bis 4.2.1 ungepatcht. Diese Schwachstelle resultiert aus einer Umgehung der unvollständigen Härtung für CVE-2026-53486. @xhmikosr/decompress ist in den Versionen 10.2.2 und 11.1.4 korrigiert.
Python-PoC für CVE-2026-101894: Symlink-Ketten-Path-Traversal in @xhmikosr/decompress. Enthält lokales Node-Lab, Lockfile-Versionsscan und Massen-Exploit per evil.tar-Upload.
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.