CVE-2026-102282
adm-zip निष्कर्षण अविश्वसनीय ZIP से SUID/SGID बिट्स को संरक्षित करता है -> स्थानीय विशेषाधिकार वृद्धि
- प्रकाशित
- 5 अक्टू॰ 2026
- अद्यतन
- 5 अक्टू॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nसारांश
adm-zip, Node.js में ZIP आर्काइव बनाने और निकालने के लिए एक JavaScript लाइब्रेरी है। 0.6.1 से पहले, जब `extractAllTo()`/`extractEntryTo()` में `keepOriginalPermission=true` पास किया जाता है, तो adm-zip zip एंट्री में संग्रहीत Unix permission bits को `fs.chmodSync()` के माध्यम से सीधे निकाली गई फ़ाइल पर लागू कर देता है — और यह उन bits में से setuid/setgid/sticky bits को कभी फ़िल्टर नहीं करता। इसलिए हमलावर द्वारा तैयार किया गया zip, mode `04755` वाली निकाली गई बाइनरी उत्पन्न कर सकता है। जब extraction root के रूप में चलता है (Docker builds, CI runners, और privileged install steps में डिफ़ॉल्ट स्थिति — ठीक वही वातावरण जहाँ यह flag उपयोग किया जाता है), तो परिणामी root-owned setuid फ़ाइल को बाद में कम विशेषाधिकार वाला उपयोगकर्ता निष्पादित करता है, जिससे हमलावर का कोड root execution में बदल जाता है। Version 0.6.1 इस समस्या को ठीक करता है।
स्रोत
CVE-2026-102282: आर्काइव निष्कर्षण के दौरान SUID/SGID संरक्षण के माध्यम से adm-zip LPE (0.6.1 में ठीक किया गया)
CVE-2026-102282: आर्काइव निष्कर्षण के दौरान SUID/SGID संरक्षण के माध्यम से स्थानीय विशेषाधिकार वृद्धि
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।