
Technische Analyse und Proof-of-Concept (PoC) für eine kritische Path-Traversal-Schwachstelle durch Symlink-Manipulation im Node.js-Paket 'tar' (CVE-2026-29786)
Dieses Repository dokumentiert die Forschung zu CVE-2026-29786, einer Schwachstelle mit hohem Schweregrad, die im beliebten Node.js-Paket tar entdeckt wurde. Der Fehler ermöglicht es einem Angreifer, ein bösartiges Tar-Archiv zu erstellen, das beim Extrahieren Symlinks verwendet, um Dateien außerhalb des vorgesehenen Extraktionsverzeichnisses zu überschreiben (Path Traversal).
Die Schwachstelle besteht in der Art und Weise, wie die tar-Extraktions-Engine Dateipfade validiert. Durch das Erstellen eines Headers mit type: 'symlink' kann ein Angreifer einen Link auf einen sensiblen Speicherort (z. B. oder Anwendungskonfigurationsdateien) zeigen und diesen anschließend während des Extraktionsprozesses überschreiben.
/etc/shadowDie Forschung enthält ein funktionsfähiges Skript poc.cjs, um die Schwachstelle in einer kontrollierten Umgebung zu demonstrieren.
tar-Pakets:
npm install [email protected]
Um die Forschung zu reproduzieren, müssen Sie die spezifische anfällige Version des Pakets installieren:
node poc.cjs