CVE-2026-39973
Apktool: Pfad-Traversal zu beliebigem Dateischreiben
- Veröffentlicht
- 21.04.2026
- Aktualisiert
- 23.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 8,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Apktool ist ein Werkzeug zum Reverse Engineering von Android-APK-Dateien. In den Versionen 3.0.0 und 3.0.1 ermöglicht eine Path-Traversal-Schwachstelle in `brut/androlib/res/decoder/ResFileDecoder.java` einer bösartig erstellten APK, während der Standard-Dekodierung (`apktool d`) beliebige Dateien auf das Dateisystem zu schreiben. Dies ist eine Sicherheitsregression, die mit dem Commit e10a045 (PR #4041, 12. Dezember 2025) eingeführt wurde, welcher den `BrutIO.sanitizePath()`-Aufruf entfernte, der zuvor Path Traversal in den Ausgabepfaden von Ressourcendateien verhinderte. Ein Angreifer kann `../`-Sequenzen in den Type String Pool von `resources.arsc` einbetten, um das Ausgabeverzeichnis zu verlassen und Dateien an beliebige Speicherorte zu schreiben, einschließlich `~/.ssh/config`, `~/.bashrc` oder Windows-Startordnern, was zu RCE eskaliert. Der Fix in Version 3.0.2 führt `BrutIO.sanitizePath()` in `ResFileDecoder.java` vor den Dateischreibvorgängen wieder ein.
Quellen
1Proof of Concept (Builder) für CVE-2026-39973 (apktool)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.