CVE-2026-102282
La extracción de adm-zip conserva los bits SUID/SGID de archivos ZIP no confiables -> escalada de privilegios local
- Publicado
- 5 oct 2026
- Actualizado
- 5 oct 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 3 oct 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NResumen
adm-zip es una biblioteca de JavaScript para crear y extraer archivos ZIP en Node.js. Antes de 0.6.1, adm-zip aplica los bits de permisos de Unix almacenados en una entrada zip directamente al archivo extraído mediante `fs.chmodSync()` cuando se pasa `keepOriginalPermission=true` a `extractAllTo()`/`extractEntryTo()` — y nunca filtra los bits setuid/setgid/sticky de esos bits. Un zip creado por un atacante puede por lo tanto producir un binario extraído con modo `04755`. Cuando la extracción se ejecuta como root (la postura predeterminada en compilaciones de Docker, ejecutores de CI y pasos de instalación privilegiados — los entornos exactos donde se usa este flag), el archivo setuid resultante propiedad de root es ejecutado posteriormente por un usuario con menos privilegios, convirtiendo el código del atacante en una ejecución como root. La versión 0.6.1 corrige el problema.
Fuentes
CVE-2026-102282: LPE en adm-zip mediante la preservación de SUID/SGID durante la extracción de archivos (corregido en 0.6.1)
CVE-2026-102282: Escalada de privilegios local mediante la preservación de SUID/SGID durante la extracción de archivos
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.