CVE-2026-39973
Apktool: обход пути до произвольной записи файла
- Опубликовано
- 21 апр. 2026 г.
- Обновлено
- 23 апр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 8,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Apktool — это инструмент для обратного проектирования Android APK-файлов. В версиях 3.0.0 и 3.0.1 уязвимость обхода пути в `brut/androlib/res/decoder/ResFileDecoder.java` позволяет специально созданному APK записывать произвольные файлы в файловую систему во время стандартного декодирования (`apktool d`). Это регрессия безопасности, внесённая в коммите e10a045 (PR #4041, 12 декабря 2025 года), который удалил вызов `BrutIO.sanitizePath()`, ранее предотвращавший обход пути в путях вывода файлов ресурсов. Злоумышленник может внедрить последовательности `../` в Type String Pool файла `resources.arsc`, чтобы выйти за пределы выходного каталога и записать файлы в произвольные места, включая `~/.ssh/config`, `~/.bashrc` или папки автозагрузки Windows, что приводит к повышению привилегий до RCE. Исправление в версии 3.0.2 повторно вводит `BrutIO.sanitizePath()` в `ResFileDecoder.java` перед операциями записи файлов.
Источники
1Доказательство концепции (сборщик) для CVE-2026-39973 (apktool)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.