CVE-2026-102282
Извлечение через adm-zip сохраняет биты SUID/SGID из недоверенных ZIP-архивов -> локальное повышение привилегий
- Опубликовано
- 5 окт. 2026 г.
- Обновлено
- 5 окт. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 3 окт. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NРезюме
adm-zip — это JavaScript-библиотека для создания и извлечения ZIP-архивов в Node.js. До версии 0.6.1 adm-zip применяет биты прав доступа Unix, хранящиеся в записи zip-архива, непосредственно к извлечённому файлу через `fs.chmodSync()`, когда в `extractAllTo()`/`extractEntryTo()` передаётся `keepOriginalPermission=true`, — и при этом никогда не отфильтровывает биты setuid/setgid/sticky из этих битов. Поэтому созданный злоумышленником zip-архив может привести к извлечению бинарного файла с режимом `04755`. Когда извлечение выполняется от имени root (поведение по умолчанию в сборках Docker, CI-раннерах и на привилегированных этапах установки — именно в тех средах, где используется этот флаг), полученный setuid-файл, принадлежащий root, позднее исполняется пользователем с меньшими привилегиями, превращая код злоумышленника в выполнение с правами root. Версия 0.6.1 исправляет эту проблему.
Источники
CVE-2026-102282: LPE в adm-zip через сохранение SUID/SGID при извлечении архива (исправлено в 0.6.1)
CVE-2026-102282: локальное повышение привилегий через сохранение SUID/SGID при извлечении архивов
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.