
Analyse technique et Preuve de concept (PoC) pour une vulnérabilité critique de traversée de chemin (Path Traversal) via manipulation de liens symboliques dans le paquet Node.js « tar » (CVE-2026-29786)
Ce dépôt documente la recherche sur CVE-2026-29786, une vulnérabilité de haute sévérité découverte dans le package tar très utilisé de Node.js. La faille permet à un attaquant de créer une archive tar malveillante qui, lors de l'extraction, utilise des liens symboliques pour écraser des fichiers en dehors du répertoire d'extraction prévu (Path Traversal).
La vulnérabilité réside dans la manière dont le moteur d'extraction de tar valide les chemins de fichiers. En concevant un en-tête avec un type: 'symlink', un attaquant peut pointer un lien vers un emplacement sensible (par exemple, ou des fichiers de configuration d'application) puis l'écraser pendant le processus d'extraction.
/etc/shadowLa recherche inclut un script fonctionnel poc.cjs pour démontrer la vulnérabilité dans un environnement contrôlé.
tar :
npm install [email protected]
Pour reproduire la recherche, vous devez installer la version vulnérable spécifique du package :
node poc.cjs