CVE-2026-56876
extract-zip अमान्य सिमलिंक पथ ट्रैवर्सल
- प्रकाशित
- 26 जून 2026
- अद्यतन
- 30 जून 2026
- सीएनए असाइन करना
- cisa-cg
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 33.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
extract-zip ज़िप आर्काइव निकालते समय सिमलिंक लक्ष्यों को मान्य नहीं करता है। जब '../../../../etc/passwd' जैसे सापेक्ष पथ वाली सिमलिंक युक्त एक दुर्भावनापूर्ण ज़िप फ़ाइल संसाधित की जाती है, तो extract-zip बिना मान्यता के सिमलिंक निकाल देगा, जिससे यह निष्कर्षण निर्देशिका के बाहर इंगित कर सकता है। extract-zip का उपयोग कैसे किया जाता है, इसके आधार पर, एक हमलावर मनमानी फ़ाइलों को पढ़ या लिख सकता है।
स्रोत
1इस CVE के लिए आधिकारिक PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।