CVE-2026-31802
node-tar Path Traversal mediante enlace simbólico a través de una ruta de enlace relativa a la unidad
- Publicado
- 9 mar 2026
- Actualizado
- 10 mar 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 17,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
node-tar es una implementación completa de Tar para Node.js. Antes de la versión 7.5.11, tar (npm) puede ser engañado para crear un enlace simbólico que apunta fuera del directorio de extracción utilizando un destino de enlace simbólico relativo a la unidad, como C:../../../target.txt, lo que permite la sobrescritura de archivos fuera del directorio de trabajo actual (cwd) durante la extracción normal de tar.x(). Esta vulnerabilidad está corregida en la versión 7.5.11.
Fuentes
2Prueba de concepto y documentación técnica para CVE-2026-31802, un path traversal mediante symlink en npm tar que permite la sobrescritura arbitraria de archivos fuera del directorio de extracción.
Demostrar y analizar la vulnerabilidad de path traversal CVE-2026-31802 en npm tar, que permite la sobrescritura arbitraria de archivos mediante la extracción de symlinks.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.