
# Aviso de segurança e análise bilíngue detalhando CVE-2026-30039, uma vulnerabilidade de travessia de symlink no rarfile que afeta versões até 4.2, levando à divulgação arbitrária de arquivos locais.
Materiais de aviso de segurança para CVE-2026-30039, um problema de extração de arquivos baseado em symlink em rarfile que afeta as versões 4.2 e anteriores.
O rarfile extrai links simbólicos de arquivos RAR controlados pelo atacante sem validar se o destino do symlink incorporado permanece dentro do diretório de extração pretendido. Um arquivo criado de forma maliciosa pode, portanto, criar um symlink que aponta para um caminho absoluto ou escapa do diretório de destino.
Se o symlink extraído for posteriormente desreferenciado pela lógica da aplicação, por um usuário ou por ferramentas downstream, arquivos locais arbitrários no host podem ser divulgados.
| Campo | Valor |
|---|
| CVE | CVE-2026-30039 |
| Produto | rarfile |
| Fornecedor / Mantenedor | Marko Kreen |
| Versões afetadas | <= 4.2 |
| Tipo de vulnerabilidade | Extração insegura de symlink / travessia de destino de symlink |
| CWE primário | CWE-59 |
| Impacto | Divulgação arbitrária de arquivos locais após desreferenciamento de symlink |
| Status público | CVE atribuído |
O rarfile até a versão 4.2 não valida os destinos de links simbólicos durante a extração de arquivos. Um arquivo RAR criado de forma maliciosa pode criar um symlink que aponta para um caminho absoluto ou fora do diretório de destino, o que pode levar à divulgação arbitrária de arquivos locais se o link extraído for posteriormente desreferenciado.
Descoberto por bx33661.