CVE-2026-44788
SharpCompress: Attraversamento di directory tramite voci di directory in WriteToDirectory (variante zip slip)
- Pubblicato
- 26 mag 2026
- Aggiornato
- 27 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
SharpCompress: Attraversamento di directory tramite voci di directory in WriteToDirectory (variante zip slip)
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
SharpCompress è una libreria C# completamente gestita per gestire molti tipi e formati di compressione. Nella versione 0.47.4 e precedenti, una vulnerabilità di path traversal in IArchive.WriteToDirectory() consente a un archivio malintenzionato di creare directory al di fuori della directory di estrazione prevista. Per gli archivi TAR, questa vulnerabilità può essere aggravata fino a consentire la scrittura arbitraria di file combinando l'attacco con una voce di symlink, ottenendo una primitiva di scrittura completa sul filesystem di destinazione, soggetta ai permessi del processo in esecuzione.
Proof-of-concept exploit per CVE-2026-44788, che dimostra lo sfruttamento della vulnerabilità in C# per test di sicurezza e validazione.
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.