CVE-2026-101894
@xhmikosr/decompress: सिमलिंक श्रृंखला के माध्यम से पथ ट्रैवर्सल
- प्रकाशित
- 28 सित॰ 2026
- अद्यतन
- 28 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
@xhmikosr/decompress: सिमलिंक श्रृंखला के माध्यम से पथ ट्रैवर्सल
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNode.js के लिए decompress पैकेज archives को extract करता है। 10.2.2 और 11.1.4 से पहले, डिफ़ॉल्ट decompress(input, output) API lexical containment checks पर निर्भर करता है जो kernel द्वारा planted symlink chain का पालन करने को ध्यान में नहीं रखते। एक attacker chained symlink entries वाला crafted archive प्रदान कर सकता है ताकि बाद की entry output directory के बाहर resolve हो जाए। यह output के बाहर की files को पढ़ने या लिखने की अनुमति देता है, और startup scripts या configuration को overwrite करने से remote code execution हो सकता है। maintained @xhmikosr/decompress पैकेज 10.2.2 और 11.1.4 में fixed है, लेकिन अलग से प्रभावित unmaintained decompress पैकेज 4.2.1 तक unpatched है। यह vulnerability CVE-2026-53486 के लिए अपूर्ण hardening के bypass से उत्पन्न होती है। @xhmikosr/decompress संस्करण 10.2.2 और 11.1.4 में fixed है।
CVE-2026-101894 के लिए Python PoC: @xhmikosr/decompress में symlink-chain path traversal। इसमें local Node lab, lockfile version scan, और mass evil.tar upload exploit शामिल है।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।