
Prova de conceito de exploração para CVE-2026-21436, demonstrando path traversal no gerenciador de pacotes eopkg do Solus OS, permitindo escrita arbitrária de arquivos durante a instalação de pacotes.
O eopkg <= 4.3.4, gerenciador de pacotes do Solus OS, durante a instalação de pacotes com extensão .eopkg, grava arquivos que contêm caminhos absolutos no conteúdo do pacote diretamente no diretório especificado.
Mesmo quando o parâmetro --destdir, usado para instalar o pacote em um diretório específico, é utilizado, essa restrição pode ser contornada graças aos caracteres ../ (traversal) presentes no pacote, permitindo que arquivos preparados por um atacante sejam gravados em qualquer diretório do sistema. Como a ferramenta eopkg opera com privilégios de root durante a instalação de pacotes, também é possível sobrescrever arquivos existentes no sistema.
A causa da vulnerabilidade é que o eopkg, ao extrair pacotes, não utiliza o parâmetro filter com o método .extract() do Python, nem valida os caminhos dos arquivos de qualquer forma.
$ git clone https://github.com/osmancanvural/CVE-2026-21436/
$ cd CVE-2026-21436
.eopkg que deseja modificar.install.tar.xz dentro dele para a pasta tarcontent.$ python3 archiveCreator.py
malicious-install.tar.xz gerado para install.tar.xz e substitua o arquivo original dentro do pacote./tmp/hello.txt foi criado.Nota: Você pode editar o arquivo archiveCreator.py e a pasta tarcontent para alterar o diretório de destino e o conteúdo do arquivo.