CVE-2026-102282
高已发布
adm-zip 解压会保留来自不可信 ZIP 的 SUID/SGID 位 -> 本地权限提升
- 已发布
- 2026年10月5日
- 已更新
- 2026年10月5日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年10月3日
初级CVSS
7.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N总结
adm-zip 是一个用于在 Node.js 中创建和解压 ZIP 归档的 JavaScript 库。在 0.6.1 之前,当向 `extractAllTo()`/`extractEntryTo()` 传入 `keepOriginalPermission=true` 时,adm-zip 会通过 `fs.chmodSync()` 将 zip 条目中存储的 Unix 权限位直接应用到解压出的文件上——并且它从不过滤这些权限位中的 setuid/setgid/sticky 位。因此,攻击者精心构造的 zip 可以生成一个权限模式为 `04755` 的解压二进制文件。当解压以 root 身份运行时(这是 Docker 构建、CI 运行器以及特权安装步骤中的默认姿态——正是使用该标志的典型环境),生成的 root 所有的 setuid 文件随后会被权限较低的用户执行,从而将攻击者的代码转化为 root 执行。0.6.1 版本修复了该问题。
来源
CVE-2026-102282:adm-zip 在归档解压期间通过保留 SUID/SGID 实现本地权限提升(已在 0.6.1 中修复)
CVE-2026-102282:归档解压期间通过保留 SUID/SGID 实现本地权限提升
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。