CVE-2026-101894
@xhmikosr/decompress: обход пути через цепочку символических ссылок
- Опубликовано
- 28 сент. 2026 г.
- Обновлено
- 28 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 3 окт. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NРезюме
Пакет decompress для Node.js распаковывает архивы. До версий 10.2.2 и 11.1.4 API по умолчанию decompress(input, output) полагается на проверки лексической вложенности, которые не учитывают, что ядро следует по цепочке подложенных символических ссылок. Злоумышленник может предоставить специально созданный архив, содержащий цепочку записей символических ссылок, так что последующая запись разрешается за пределами выходного каталога. Это позволяет читать или записывать файлы за пределами output, а перезапись сценариев запуска или конфигурации может привести к удалённому выполнению кода. Поддерживаемый пакет @xhmikosr/decompress исправлен в версиях 10.2.2 и 11.1.4, но отдельно затронутый неподдерживаемый пакет decompress остаётся неисправленным вплоть до 4.2.1. Эта уязвимость является результатом обхода неполного усиления защиты для CVE-2026-53486. @xhmikosr/decompress исправлен в версиях 10.2.2 и 11.1.4.
Источники
Python PoC для CVE-2026-101894: обход пути через цепочку символических ссылок в @xhmikosr/decompress. Включает локальную лабораторию Node, сканирование версий lockfile и массовый эксплойт загрузки evil.tar.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.