
Avis de sécurité et analyse bilingue détaillant CVE-2026-30039, une vulnérabilité de traversée de lien symbolique dans rarfile affectant les versions jusqu'à 4.2, conduisant à la divulgation arbitraire de fichiers locaux.
Matériel d'avis de sécurité pour CVE-2026-30039, un problème d'extraction d'archives basé sur les liens symboliques dans rarfile affectant les versions 4.2 et antérieures.
rarfile extrait les liens symboliques d'archives RAR contrôlées par un attaquant sans valider si la cible du lien symbolique intégré reste dans le répertoire d'extraction prévu. Une archive conçue à cet effet peut donc créer un lien symbolique qui pointe vers un chemin absolu ou qui s'échappe du répertoire de destination.
Si le lien symbolique extrait est ensuite déréférencé par la logique de l'application, un utilisateur ou un outil en aval, des fichiers locaux arbitraires sur l'hôte peuvent être divulgués.
| Champ | Valeur |
|---|
| CVE | CVE-2026-30039 |
| Produit | rarfile |
| Éditeur / Mainteneur | Marko Kreen |
| Versions affectées | <= 4.2 |
| Type de vulnérabilité | Extraction de lien symbolique non sécurisée / traversée de cible de lien symbolique |
| CWE principal | CWE-59 |
| Impact | Divulgation arbitraire de fichiers locaux après déréférencement du lien symbolique |
| Statut public | CVE attribué |
rarfile jusqu'à la version 4.2 ne valide pas les cibles des liens symboliques lors de l'extraction d'archives. Une archive RAR conçue à cet effet peut créer un lien symbolique qui pointe vers un chemin absolu ou en dehors du répertoire de destination, ce qui peut conduire à une divulgation arbitraire de fichiers locaux si le lien extrait est ensuite déréférencé.
Découvert par bx33661.