CVE-2026-102282
Estrazione di adm-zip preserva i bit SUID/SGID da ZIP non attendibili -> escalation locale dei privilegi
- Pubblicato
- 5 ott 2026
- Aggiornato
- 5 ott 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NRiepilogo
adm-zip è una libreria JavaScript per creare ed estrarre archivi ZIP in Node.js. Prima della 0.6.1, adm-zip applica i bit di permesso Unix memorizzati in una voce zip direttamente al file estratto tramite `fs.chmodSync()` quando `keepOriginalPermission=true` viene passato a `extractAllTo()`/`extractEntryTo()` — e non filtra mai i bit setuid/setgid/sticky da quei bit. Un zip creato da un attaccante può quindi produrre un binario estratto con modalità `04755`. Quando l'estrazione viene eseguita come root (la postura predefinita nelle build Docker, nei runner CI e nelle fasi di installazione privilegiate — esattamente gli ambienti in cui viene utilizzato questo flag), il file setuid risultante di proprietà di root viene eseguito successivamente da un utente con privilegi inferiori, trasformando il codice dell'attaccante in un'esecuzione come root. La versione 0.6.1 risolve il problema.
Fonti
CVE-2026-102282: LPE in adm-zip tramite la conservazione dei bit SUID/SGID durante l'estrazione dell'archivio (corretto in 0.6.1)
CVE-2026-102282: Escalation locale dei privilegi tramite la conservazione di SUID/SGID durante l'estrazione degli archivi
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.