CVE-2026-53486
decompress: L'estrazione di archivi può creare file e link al di fuori della directory di destinazione
- Pubblicato
- 14 lug 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 3 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 53,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il pacchetto decompress per Node.js estrae archivi. Prima della 10.2.1 e della 11.1.3, l'estrazione di un archivio può creare file e link al di fuori della directory di destinazione. Quando si estrae un archivio in una directory, un archivio appositamente creato può leggere o scrivere file al di fuori di tale directory perché le voci hardlink e symlink vengono create senza verificare dove puntano i target, il controllo di contenimento del percorso utilizzava un confronto per prefisso di stringa e le modalità dei file non riuscivano a rimuovere i bit setuid, setgid o sticky. Questo problema è risolto nelle versioni 10.2.1 e 11.1.3 di @xhmikosr/decompress.
Fonti
PoC Python per CVE-2026-101894: path traversal tramite catena di symlink in @xhmikosr/decompress. Include un laboratorio Node locale, la scansione della versione del lockfile e l'exploit di caricamento massivo di evil.tar.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.