CVE-2026-101894
@xhmikosr/decompress: 심볼릭 링크 체인을 통한 경로 탐색
- 게시됨
- 2026. 9. 28.
- 업데이트됨
- 2026. 9. 28.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 10. 3.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N요약
Node.js용 decompress 패키지는 아카이브를 추출합니다. 10.2.2 및 11.1.4 이전 버전에서 기본 decompress(input, output) API는 커널이 심어놓은 심볼릭 링크 체인을 따라가는 것을 고려하지 않는 어휘적 포함 검사에 의존합니다. 공격자는 연쇄된 심볼릭 링크 항목을 포함하는 조작된 아카이브를 제공하여 이후 항목이 출력 디렉터리 외부로 해석되도록 할 수 있습니다. 이로 인해 output 외부의 파일을 읽거나 쓸 수 있으며, 시작 스크립트나 구성을 덮어쓰면 원격 코드 실행으로 이어질 수 있습니다. 유지 관리되는 @xhmikosr/decompress 패키지는 10.2.2 및 11.1.4에서 수정되었지만, 별도로 영향을 받는 유지 관리되지 않는 decompress 패키지는 4.2.1까지 패치되지 않은 상태로 남아 있습니다. 이 취약점은 CVE-2026-53486에 대한 불완전한 강화 조치를 우회한 결과입니다. @xhmikosr/decompress는 버전 10.2.2 및 11.1.4에서 수정되었습니다.
소스
CVE-2026-101894에 대한 Python PoC: @xhmikosr/decompress의 심볼릭 링크 체인 경로 순회. 로컬 Node 랩, lockfile 버전 스캔, 대량 evil.tar 업로드 익스플로잇을 포함합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.