CVE-2026-31802
node-tar: обход пути через симлинк с относительным к диску linkpath
- Опубликовано
- 9 мар. 2026 г.
- Обновлено
- 10 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 17,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
node-tar — это полнофункциональный Tar для Node.js. До версии 7.5.11 tar (npm) можно обманом заставить создать симлинк, указывающий за пределы каталога извлечения, используя цель симлинка, относительную к диску, например C:../../../target.txt, что позволяет перезаписывать файлы за пределами текущей рабочей директории при обычном извлечении через tar.x(). Эта уязвимость исправлена в версии 7.5.11.
Источники
2Доказательство концепции и техническое описание для CVE-2026-31802, обхода пути через симлинк в npm tar, позволяющего произвольную перезапись файлов за пределами каталога извлечения.
Демонстрирует и анализирует уязвимость обхода пути CVE-2026-31802 в npm tar, позволяющую произвольную перезапись файлов посредством извлечения символических ссылок.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.