CVE-2026-53486
decompress: आर्काइव निष्कर्षण लक्ष्य निर्देशिका के बाहर फ़ाइलें और लिंक बना सकता है
- प्रकाशित
- 14 जुल॰ 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 53.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Node.js के लिए decompress पैकेज archives को extract करता है। 10.2.1 और 11.1.3 से पहले, archive extraction target directory के बाहर files और links बना सकता है। जब किसी archive को किसी directory में extract किया जाता है, तो एक crafted archive उस directory के बाहर files को read या write कर सकता है क्योंकि hardlink और symlink entries बिना यह जाँच किए बनाई जाती हैं कि targets कहाँ point करते हैं, path containment एक string prefix comparison का उपयोग करता था, और file modes setuid, setgid, या sticky bits को हटाने में विफल रहे। यह समस्या @xhmikosr/decompress versions 10.2.1 और 11.1.3 में ठीक की गई है।
स्रोत
CVE-2026-101894 के लिए Python PoC: @xhmikosr/decompress में symlink-chain path traversal। इसमें local Node lab, lockfile version scan, और mass evil.tar upload exploit शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।