CVE-2026-102282
Extraction adm-zip préserve les bits SUID/SGID des ZIP non fiables -> élévation de privilèges locale
- Publié
- 5 oct. 2026
- Mise à jour
- 5 oct. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 3 oct. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NRésumé
adm-zip est une bibliothèque JavaScript permettant de créer et d'extraire des archives ZIP dans Node.js. Avant la version 0.6.1, adm-zip applique les bits de permission Unix stockés dans une entrée zip directement au fichier extrait via `fs.chmodSync()` lorsque `keepOriginalPermission=true` est passé à `extractAllTo()`/`extractEntryTo()` — et il ne filtre jamais les bits setuid/setgid/sticky de ces bits. Un zip conçu par un attaquant peut donc produire un binaire extrait avec le mode `04755`. Lorsque l'extraction s'exécute en tant que root (la posture par défaut dans les builds Docker, les runners CI et les étapes d'installation privilégiées — exactement les environnements où ce flag est utilisé), le fichier setuid appartenant à root qui en résulte est exécuté plus tard par un utilisateur moins privilégié, transformant le code de l'attaquant en une exécution root. La version 0.6.1 corrige le problème.
Sources
CVE-2026-102282 : LPE dans adm-zip via la préservation des bits SUID/SGID lors de l'extraction d'archives (corrigé dans la version 0.6.1)
CVE-2026-102282 : Élévation de privilèges locale via la préservation des bits SUID/SGID lors de l'extraction d'archives
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.