CVE-2026-26157
Busybox: busybox: sovrascrittura arbitraria di file e potenziale esecuzione di codice tramite sanitizzazione incompleta del percorso
- Pubblicato
- 11 feb 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- redhat
- Evidenza osservata
- 30 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 51,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato riscontrato un difetto in BusyBox. La sanificazione incompleta dei percorsi nelle utilità di estrazione degli archivi consente a un attaccante di creare archivi dannosi che, una volta estratti e in condizioni specifiche, possono scrivere file al di fuori della directory prevista. Ciò può portare alla sovrascrittura arbitraria di file, consentendo potenzialmente l'esecuzione di codice tramite la modifica di file di sistema sensibili.
Fonti
2- researchRicerca
Ricerca personale sulla sicurezza e scoperte CVE
Calil Khalil · multiple · 30 apr 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.