
Análisis técnico y Prueba de Concepto (PoC) para una vulnerabilidad crítica de Path Traversal mediante manipulación de Symlink en el paquete 'tar' de Node.js (CVE-2026-29786)
Este repositorio documenta la investigación sobre CVE-2026-29786, una vulnerabilidad de alta severidad descubierta en el popular paquete tar de Node.js. La falla permite a un atacante crear un archivo tar malicioso que, al ser extraído, utiliza symlinks para sobrescribir archivos fuera del directorio de extracción previsto (Path Traversal).
La vulnerabilidad existe en cómo el motor de extracción de tar valida las rutas de archivo. Al crear un encabezado con un type: 'symlink', un atacante puede apuntar un enlace a una ubicación sensible (por ejemplo, /etc/shadow o archivos de configuración de la aplicación) y posteriormente sobrescribirla durante el proceso de extracción.
La investigación incluye un script funcional poc.cjs para demostrar la vulnerabilidad en un entorno controlado.
tar:
npm install [email protected]
Para reproducir la investigación, debes instalar la versión vulnerable específica del paquete:
node poc.cjs