CVE-2026-101894
@xhmikosr/decompress: Path traversal mediante cadena de enlaces simbólicos
- Publicado
- 28 sept 2026
- Actualizado
- 28 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NResumen
El paquete decompress para Node.js extrae archivos. Antes de 10.2.2 y 11.1.4, la API predeterminada decompress(input, output) se basa en comprobaciones de contención léxica que no tienen en cuenta que el kernel sigue una cadena de enlaces simbólicos plantada. Un atacante puede proporcionar un archivo manipulado que contenga entradas de enlaces simbólicos encadenados de modo que una entrada posterior se resuelva fuera del directorio de salida. Esto permite leer o escribir archivos fuera de output, y sobrescribir scripts de inicio o configuración puede dar lugar a ejecución remota de código. El paquete mantenido @xhmikosr/decompress está corregido en 10.2.2 y 11.1.4, pero el paquete decompress no mantenido y afectado por separado permanece sin parchear hasta la 4.2.1. Esta vulnerabilidad es el resultado de un bypass del endurecimiento incompleto para CVE-2026-53486. @xhmikosr/decompress está corregido en las versiones 10.2.2 y 11.1.4.
Fuentes
PoC en Python para CVE-2026-101894: path traversal mediante cadena de symlinks en @xhmikosr/decompress. Incluye laboratorio local de Node, escaneo de versión en lockfile y exploit de carga masiva de evil.tar.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.