
Технический анализ и Proof-of-Concept (PoC) для критической уязвимости Path Traversal через манипуляцию симлинками в пакете Node.js 'tar' (CVE-2026-29786)
Этот репозиторий документирует исследование CVE-2026-29786 — уязвимости высокой степени серьёзности, обнаруженной в популярном пакете tar для Node.js. Дефект позволяет злоумышленнику создать вредоносный tar-архив, который при распаковке использует симлинки для перезаписи файлов за пределами целевой директории распаковки (Path Traversal).
Уязвимость существует в том, как механизм распаковки tar проверяет пути к файлам. Создав заголовок с type: 'symlink', злоумышленник может указать ссылку на чувствительное расположение (например, /etc/shadow или файлы конфигурации приложения) и впоследствии перезаписать его в процессе распаковки.
Исследование включает функциональный скрипт poc.cjs для демонстрации уязвимости в контролируемой среде.
tar:
npm install [email protected]
Чтобы воспроизвести исследование, необходимо установить конкретную уязвимую версию пакета:
node poc.cjs