
技術分析と、Node.jsの「tar」パッケージにおけるシンボリックリンク操作を介した重大なパストラバーサル脆弱性(CVE-2026-29786)の概念実証(PoC)
このリポジトリは、人気のNode.js tar パッケージで発見された高深刻度の脆弱性 CVE-2026-29786 に関する調査を文書化したものです。この欠陥により、攻撃者は悪意のあるtarアーカイブを作成し、それを展開すると シンボリックリンク を使用して、意図された展開ディレクトリの外部にあるファイルを上書きすることができます(パストラバーサル)。
この脆弱性は、tar 展開エンジンがファイルパスを検証する方法に存在します。type: 'symlink' を含むヘッダーを作成することで、攻撃者はリンクを機密性の高い場所(例:/etc/shadow やアプリケーション設定ファイル)に向け、展開プロセス中にそれを上書きすることができます。
この調査には、管理された環境で脆弱性を実証するための機能スクリプト poc.cjs が含まれています。
tar パッケージをインストールします:
npm install [email protected]
調査を再現するには、パッケージの特定の脆弱性のあるバージョンをインストールする必要があります:
node poc.cjs