CVE-2026-23745
node-tar anfällig für beliebiges Überschreiben von Dateien und Symlink-Vergiftung durch unzureichende Pfadbereinigung
- Veröffentlicht
- 16.01.2026
- Aktualisiert
- 07.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 31,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
node-tar ist ein Tar für Node.js. Die node-tar-Bibliothek (<= 7.5.2) schafft es nicht, den linkpath von Link- (Hardlink) und SymbolicLink-Einträgen zu bereinigen, wenn preservePaths auf false gesetzt ist (das standardmäßige sichere Verhalten). Dies ermöglicht es bösartigen Archiven, die Extraktions-Root-Beschränkung zu umgehen, was zu beliebigem Datei-Überschreiben über Hardlinks und Symlink-Vergiftung über absolute Symlink-Ziele führt. Diese Schwachstelle ist in 7.5.3 behoben.
Quellen
2Proof-of-Concept-Exploit für CVE-2026-23745, eine Path-Traversal-Schwachstelle in node-tar, die das Überschreiben beliebiger Dateien über bösartige Tar-Archive ermöglicht.
Proof-of-Concept-Exploit für CVE-2026-23745, der auf GraphQL-Endpunkte abzielt und die Schwachstelle sowie die potenziellen Auswirkungen für Sicherheitstests und Forschung demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.