CVE-2026-39973
Apktool: Path Traversal verso Scrittura Arbitraria di File
- Pubblicato
- 21 apr 2026
- Aggiornato
- 23 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 8,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Apktool è uno strumento per il reverse engineering di file APK Android. Nelle versioni 3.0.0 e 3.0.1, una vulnerabilità di path traversal in `brut/androlib/res/decoder/ResFileDecoder.java` consente a un APK creato ad arte di scrivere file arbitrari nel filesystem durante la decodifica standard (`apktool d`). Si tratta di una regressione di sicurezza introdotta nel commit e10a045 (PR #4041, 12 dicembre 2025), che ha rimosso la chiamata `BrutIO.sanitizePath()` che in precedenza impediva il path traversal nei percorsi di output dei file di risorse. Un attaccante può incorporare sequenze `../` nel Type String Pool di `resources.arsc` per uscire dalla directory di output e scrivere file in posizioni arbitrarie, inclusi `~/.ssh/config`, `~/.bashrc` o le cartelle di avvio di Windows, arrivando fino all'esecuzione di codice remoto (RCE). La correzione nella versione 3.0.2 reintroduce `BrutIO.sanitizePath()` in `ResFileDecoder.java` prima delle operazioni di scrittura dei file.
Fonti
1Proof of concept (builder) per CVE-2026-39973 (apktool)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.