CVE-2026-101894
严重已发布
@xhmikosr/decompress:通过符号链接链进行路径遍历
- 已发布
- 2026年9月28日
- 已更新
- 2026年9月28日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年10月3日
初级CVSS
9.1/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N总结
Node.js 的 decompress 包用于解压归档文件。在 10.2.2 和 11.1.4 之前,默认的 decompress(input, output) API 依赖词法包含检查,未考虑内核会跟随预先植入的符号链接链。攻击者可提供包含链式符号链接条目的特制归档文件,使后续条目解析到输出目录之外。这允许读取或写入 output 之外的文件,而覆盖启动脚本或配置可能导致远程代码执行。维护中的 @xhmikosr/decompress 包已在 10.2.2 和 11.1.4 中修复,但单独受影响的、无人维护的 decompress 包直至 4.2.1 仍未修补。此漏洞源于对 CVE-2026-53486 不完整加固的绕过。@xhmikosr/decompress 已在 10.2.2 和 11.1.4 版本中修复。
来源
针对 CVE-2026-101894 的 Python PoC:@xhmikosr/decompress 中的符号链接链路径遍历。包含本地 Node 实验环境、lockfile 版本扫描,以及大规模 evil.tar 上传利用。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。