CVE-2026-101894
@xhmikosr/decompress: Path traversal tramite catena di symlink
- Pubblicato
- 28 set 2026
- Aggiornato
- 28 set 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NRiepilogo
Il pacchetto decompress per Node.js estrae archivi. Prima della 10.2.2 e della 11.1.4, l'API predefinita decompress(input, output) si basa su controlli di contenimento lessicale che non tengono conto del fatto che il kernel segue una catena di symlink inserita ad arte. Un attaccante può fornire un archivio appositamente creato contenente voci di symlink concatenate in modo che una voce successiva si risolva al di fuori della directory di output. Ciò consente di leggere o scrivere file al di fuori di output, e la sovrascrittura di script di avvio o file di configurazione può portare all'esecuzione di codice in remoto. Il pacchetto mantenuto @xhmikosr/decompress è corretto nella 10.2.2 e nella 11.1.4, ma il pacchetto decompress, separatamente interessato e non mantenuto, rimane non corretto fino alla 4.2.1. Questa vulnerabilità deriva da un bypass dell'hardening incompleto per CVE-2026-53486. @xhmikosr/decompress è corretto nelle versioni 10.2.2 e 11.1.4.
Fonti
PoC Python per CVE-2026-101894: path traversal tramite catena di symlink in @xhmikosr/decompress. Include un laboratorio Node locale, la scansione della versione del lockfile e l'exploit di caricamento massivo di evil.tar.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.