CVE-2026-102282
Extração do adm-zip preserva bits SUID/SGID de ZIPs não confiáveis -> escalonamento local de privilégios
- Publicado
- 5 de out. de 2026
- Atualizado
- 5 de out. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 3 de out. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NResumo
adm-zip é uma biblioteca JavaScript para criar e extrair arquivos ZIP no Node.js. Antes da 0.6.1, o adm-zip aplica os bits de permissão Unix armazenados em uma entrada zip diretamente ao arquivo extraído via `fs.chmodSync()` quando `keepOriginalPermission=true` é passado para `extractAllTo()`/`extractEntryTo()` — e nunca filtra os bits setuid/setgid/sticky desses bits. Um zip criado por um atacante pode, portanto, produzir um binário extraído com modo `04755`. Quando a extração é executada como root (a postura padrão em builds Docker, runners de CI e etapas de instalação privilegiadas — exatamente os ambientes onde essa flag é usada), o arquivo setuid resultante, pertencente ao root, é executado posteriormente por um usuário com menos privilégios, transformando o código do atacante em execução como root. A versão 0.6.1 corrige o problema.
Fontes
CVE-2026-102282: LPE no adm-zip via preservação de SUID/SGID durante a extração de arquivos (corrigido na 0.6.1)
CVE-2026-102282: Escalação de Privilégios Local via preservação de SUID/SGID durante extração de arquivos
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.