CVE-2026-32731
ApostropheCMS weist eine Schwachstelle für beliebiges Dateischreiben (Zip Slip / Path Traversal) bei der Gzip-Extraktion im Import-Export auf
- Veröffentlicht
- 18.03.2026
- Aktualisiert
- 19.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 36,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
ApostropheCMS ist ein Open-Source-Content-Management-Framework. Vor Version 3.5.3 von `@apostrophecms/import-export` konstruiert die Funktion `extract()` in `gzip.js` Datei-Schreibpfade mithilfe von `fs.createWriteStream(path.join(exportPath, header.name))`. `path.join()` löst Traversal-Segmente wie `../` nicht auf und bereinigt sie auch nicht. Es verkettet sie unverändert, was bedeutet, dass ein Tar-Eintrag namens `../../evil.js` auf einen Pfad außerhalb des vorgesehenen Extraktionsverzeichnisses verweist. Vor dem Öffnen des Schreibstreams wird keine kanonische Pfadprüfung durchgeführt. Dies ist eine klassische Zip-Slip-Schwachstelle. Jeder Benutzer, dem die globale Berechtigung „Content Modify“ erteilt wurde – eine Rolle, die routinemäßig an Content-Redakteure und Site-Manager vergeben wird – kann über die Standard-CMS-Importoberfläche eine manipulierte `.tar.gz`-Datei hochladen und vom Angreifer kontrollierte Inhalte an jeden Pfad schreiben, den der Node.js-Prozess auf dem Host-Dateisystem erreichen kann. Version 3.5.3 von `@apostrophecms/import-export` behebt das Problem.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-32731, der die Schwachstelle demonstriert und einen funktionierenden Exploit für Sicherheitstests und Validierung bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.