CVE-2026-102282
adm-zip の展開が信頼できない ZIP の SUID/SGID ビットを保持し、ローカル権限昇格につながる
- 公開済み
- 2026/10/05
- 更新済み
- 2026/10/05
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/10/03
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N概要
adm-zipは、Node.jsでZIPアーカイブを作成・展開するためのJavaScriptライブラリです。0.6.1より前のバージョンでは、`extractAllTo()`/`extractEntryTo()`に`keepOriginalPermission=true`を渡すと、adm-zipはzipエントリに格納されたUnixパーミッションビットを`fs.chmodSync()`を介して展開先ファイルに直接適用し、それらのビットからsetuid/setgid/stickyビットを決して除外しません。したがって、攻撃者が細工したzipは、モード`04755`の展開済みバイナリを生成する可能性があります。展開がrootとして実行される場合(Dockerビルド、CIランナー、特権インストール手順におけるデフォルトの態勢 — まさにこのフラグが使用される環境)、結果として生成されるroot所有のsetuidファイルは、後により低い権限のユーザーによって実行され、攻撃者のコードがroot実行に変わります。バージョン0.6.1でこの問題は修正されています。
ソース
CVE-2026-102282: アーカイブ展開時のSUID/SGID保持によるadm-zipのLPE(0.6.1で修正)
CVE-2026-102282: アーカイブ展開時のSUID/SGID保持によるローカル権限昇格
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。