CVE-2026-102282
adm-zip-Extraktion bewahrt SUID/SGID-Bits aus nicht vertrauenswürdigen ZIPs auf -> lokale Rechteausweitung
- Veröffentlicht
- 05.10.2026
- Aktualisiert
- 05.10.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 03.10.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NZusammenfassung
adm-zip ist eine JavaScript-Bibliothek zum Erstellen und Extrahieren von ZIP-Archiven in Node.js. Vor 0.6.1 wendet adm-zip die in einem Zip-Eintrag gespeicherten Unix-Berechtigungsbits direkt auf die extrahierte Datei über `fs.chmodSync()` an, wenn `keepOriginalPermission=true` an `extractAllTo()`/`extractEntryTo()` übergeben wird — und es filtert niemals die setuid/setgid/sticky-Bits aus diesen Bits heraus. Ein von einem Angreifer erstelltes Zip kann daher eine extrahierte Binärdatei mit dem Modus `04755` erzeugen. Wenn die Extraktion als root ausgeführt wird (die Standardkonfiguration in Docker-Builds, CI-Runnern und privilegierten Installationsschritten — genau die Umgebungen, in denen dieses Flag verwendet wird), wird die resultierende root-eigene setuid-Datei später von einem Benutzer mit geringeren Rechten ausgeführt, wodurch der Code des Angreifers in eine root-Ausführung umgewandelt wird. Version 0.6.1 behebt das Problem.
Quellen
CVE-2026-102282: adm-zip LPE durch SUID/SGID-Erhaltung bei der Archivextraktion (behoben in 0.6.1)
CVE-2026-102282: Lokale Rechteausweitung durch SUID/SGID-Erhaltung bei der Archiv-Extraktion
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.