
Analyse technique de CVE-2026-77113, une traversée de chemin dans apport-unpack d'Apport où des clés de rapport forgées s'échappent du répertoire d'extraction et écrivent des fichiers en dehors de la destination.
apport-unpack (CVE-2026-77113)Un problème de traversée de chemin dans apport-unpack d'Apport permettait à des clés de rapport contrôlées par l'attaquant de s'échapper du répertoire d'extraction spécifié.
Un rapport spécialement conçu contenant :
../escaped: owned-by-report
pouvait amener apport-unpack à écrire la valeur dans un chemin situé en dehors du répertoire de destination demandé.
Le flux vulnérable était essentiellement :
Untrusted report
↓
ProblemReport.load()
↓
Attacker-controlled key
↓
os.path.join(destination, key)
↓
File write outside destination
ProblemReport.__setitem__() restreignait déjà les clés de rapport normales, mais le chargement des rapports n'appliquait pas systématiquement la même validation.