CVE-2026-101894
@xhmikosr/decompress: Path traversal via cadeia de symlink
- Publicado
- 28 de set. de 2026
- Atualizado
- 28 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 3 de out. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NResumo
O pacote decompress para Node.js extrai arquivos compactados. Antes das versões 10.2.2 e 11.1.4, a API padrão decompress(input, output) baseia-se em verificações de contenção lexical que não consideram o kernel seguindo uma cadeia de symlinks plantada. Um atacante pode fornecer um arquivo compactado criado maliciosamente contendo entradas de symlink encadeadas, de modo que uma entrada posterior seja resolvida fora do diretório de saída. Isso permite que arquivos fora do diretório de saída sejam lidos ou gravados, e a sobrescrita de scripts de inicialização ou configuração pode levar à execução remota de código. O pacote mantido @xhmikosr/decompress foi corrigido nas versões 10.2.2 e 11.1.4, mas o pacote decompress separadamente afetado e não mantido permanece sem correção até a versão 4.2.1. Essa vulnerabilidade resulta de um bypass do hardening incompleto para CVE-2026-53486. O @xhmikosr/decompress foi corrigido nas versões 10.2.2 e 11.1.4.
Fontes
PoC em Python para CVE-2026-101894: path traversal por cadeia de symlinks em @xhmikosr/decompress. Inclui laboratório Node local, varredura de versão em lockfile e exploit de upload em massa de evil.tar.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.