CVE-2026-102282
adm-zip 추출이 신뢰할 수 없는 ZIP의 SUID/SGID 비트를 보존함 -> 로컬 권한 상승
- 게시됨
- 2026. 10. 5.
- 업데이트됨
- 2026. 10. 5.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 10. 3.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N요약
adm-zip은 Node.js에서 ZIP 아카이브를 생성하고 추출하기 위한 JavaScript 라이브러리입니다. 0.6.1 이전 버전에서는 `extractAllTo()`/`extractEntryTo()`에 `keepOriginalPermission=true`가 전달될 때 adm-zip이 zip 항목에 저장된 Unix 권한 비트를 `fs.chmodSync()`를 통해 추출된 파일에 그대로 적용하며, 해당 비트에서 setuid/setgid/sticky 비트를 결코 걸러내지 않습니다. 따라서 공격자가 조작한 zip은 모드 `04755`의 추출된 바이너리를 생성할 수 있습니다. 추출이 root로 실행될 때(Docker 빌드, CI 러너, 권한 있는 설치 단계의 기본 자세 — 이 플래그가 사용되는 바로 그 환경), 결과적으로 생성된 root 소유의 setuid 파일이 나중에 낮은 권한의 사용자에 의해 실행되어 공격자의 코드가 root 실행으로 전환됩니다. 버전 0.6.1에서 이 문제가 수정되었습니다.
소스
CVE-2026-102282: 아카이브 추출 중 SUID/SGID 보존을 통한 adm-zip LPE (0.6.1에서 수정됨)
CVE-2026-102282: 아카이브 추출 중 SUID/SGID 보존을 통한 로컬 권한 상승
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.