
Aviso de seguridad y análisis bilingüe que detalla CVE-2026-30039, una vulnerabilidad de recorrido de enlaces simbólicos en rarfile que afecta a versiones hasta la 4.2, lo que conduce a la divulgación arbitraria de archivos locales.
Materiales de aviso de seguridad para CVE-2026-30039, un problema de extracción de archivos basado en enlaces simbólicos en rarfile que afecta a las versiones 4.2 y anteriores.
rarfile extrae enlaces simbólicos de archivos RAR controlados por el atacante sin validar si el destino del enlace simbólico incrustado permanece dentro del directorio de extracción previsto. Un archivo manipulado puede, por tanto, crear un enlace simbólico que apunte a una ruta absoluta o que escape del directorio de destino.
Si el enlace simbólico extraído es posteriormente desreferenciado por la lógica de la aplicación, un usuario o herramientas posteriores, se pueden revelar archivos locales arbitrarios en el host.
| Campo | Valor |
|---|
| CVE | CVE-2026-30039 |
| Producto | rarfile |
| Proveedor / Mantenedor | Marko Kreen |
| Versiones afectadas | <= 4.2 |
| Tipo de vulnerabilidad | Extracción insegura de enlaces simbólicos / traversal del destino del enlace simbólico |
| CWE principal | CWE-59 |
| Impacto | Divulgación arbitraria de archivos locales tras la desreferenciación del enlace simbólico |
| Estado público | CVE asignado |
rarfile hasta la versión 4.2 no valida los destinos de los enlaces simbólicos durante la extracción de archivos. Un archivo RAR manipulado puede crear un enlace simbólico que apunte a una ruta absoluta o fuera del directorio de destino, lo que puede provocar la divulgación arbitraria de archivos locales si el enlace extraído se desreferencia posteriormente.
Descubierto por bx33661.