CVE-2026-23745
node-tar vulnérable à l'écrasement arbitraire de fichiers et à l'empoisonnement par lien symbolique via une assainissement insuffisant des chemins
- Publié
- 16 janv. 2026
- Mise à jour
- 7 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 31,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
node-tar est une bibliothèque Tar pour Node.js. La bibliothèque node-tar (<= 7.5.2) ne parvient pas à assainir le linkpath des entrées Link (lien physique) et SymbolicLink lorsque preservePaths est défini sur false (le comportement sécurisé par défaut). Cela permet à des archives malveillantes de contourner la restriction de la racine d'extraction, conduisant à une Écriture Arbitraire de Fichiers via des liens physiques et à un Empoisonnement par Lien Symbolique via des cibles de liens symboliques absolues. Cette vulnérabilité est corrigée dans la version 7.5.3.
Sources
2Preuve de concept d'exploitation pour CVE-2026-23745, une vulnérabilité de traversée de chemin dans node-tar permettant l'écrasement arbitraire de fichiers via des archives tar malveillantes.
Preuve de concept d'exploitation pour CVE-2026-23745 ciblant les endpoints GraphQL, démontrant la vulnérabilité et l'impact potentiel pour les tests de sécurité et la recherche.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.