CVE-2026-101894
@xhmikosr/decompress : Traversée de chemin via une chaîne de liens symboliques
- Publié
- 28 sept. 2026
- Mise à jour
- 28 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 3 oct. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NRésumé
Le paquet decompress pour Node.js extrait des archives. Avant les versions 10.2.2 et 11.1.4, l'API par défaut decompress(input, output) repose sur des vérifications de confinement lexical qui ne tiennent pas compte du fait que le noyau suit une chaîne de liens symboliques implantée. Un attaquant peut fournir une archive conçue contenant des entrées de liens symboliques chaînés de sorte qu'une entrée ultérieure se résolve en dehors du répertoire de sortie. Cela permet de lire ou d'écrire des fichiers en dehors de output, et l'écrasement de scripts de démarrage ou de configuration peut conduire à une exécution de code à distance. Le paquet maintenu @xhmikosr/decompress est corrigé dans les versions 10.2.2 et 11.1.4, mais le paquet decompress, affecté séparément et non maintenu, reste non corrigé jusqu'à la version 4.2.1. Cette vulnérabilité résulte d'un contournement du durcissement incomplet pour CVE-2026-53486. @xhmikosr/decompress est corrigé dans les versions 10.2.2 et 11.1.4.
Sources
PoC Python pour CVE-2026-101894 : traversée de chemin par chaîne de liens symboliques dans @xhmikosr/decompress. Comprend un labo Node local, un scan de version du lockfile et un exploit d'upload massif de evil.tar.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.