
Análise técnica e Prova de Conceito (PoC) para uma vulnerabilidade crítica de Path Traversal via manipulação de Symlink no pacote 'tar' do Node.js (CVE-2026-29786)
Este repositório documenta a pesquisa sobre a CVE-2026-29786, uma vulnerabilidade de alta gravidade descoberta no popular pacote tar do Node.js. A falha permite que um atacante crie um arquivo tar malicioso que, ao ser extraído, usa symlinks para sobrescrever arquivos fora do diretório de extração pretendido (Path Traversal).
A vulnerabilidade existe na forma como o mecanismo de extração do tar valida caminhos de arquivo. Ao criar um cabeçalho com type: 'symlink', um atacante pode apontar um link para um local sensível (por exemplo, ou arquivos de configuração do aplicativo) e, posteriormente, sobrescrevê-lo durante o processo de extração.
/etc/shadowA pesquisa inclui um script funcional poc.cjs para demonstrar a vulnerabilidade em um ambiente controlado.
tar:
npm install [email protected]
Para reproduzir a pesquisa, você deve instalar a versão vulnerável específica do pacote:
node poc.cjs