CVE-2026-30039 的安全公告材料,涉及 rarfile 中基于符号链接的归档解压问题,影响版本 4.2 及更早版本。
rarfile 在从攻击者控制的 RAR 归档中解压符号链接时,未验证嵌入的符号链接目标是否保持在预期的解压目录内。因此,精心构造的归档可以创建一个指向绝对路径或逃逸出目标目录的符号链接。
如果解压后的符号链接随后被应用程序逻辑、用户或下游工具解引用,主机上的任意本地文件可能会被泄露。
| 字段 | 值 |
|---|
| CVE | CVE-2026-30039 |
| 产品 | rarfile |
| 厂商 / 维护者 | Marko Kreen |
| 受影响版本 | <= 4.2 |
| 漏洞类型 | 不安全的符号链接解压 / 符号链接目标遍历 |
| 主要 CWE | CWE-59 |
| 影响 | 符号链接解引用后任意本地文件泄露 |
| 公开状态 | 已分配 CVE |
rarfile 至 4.2 版本在归档解压过程中未验证符号链接目标。精心构造的 RAR 归档可以创建一个指向绝对路径或目标目录之外的符号链接,如果解压后的链接随后被解引用,可能导致任意本地文件泄露。
由 bx33661 发现。