Solus OS 的包管理器 eopkg <= 4.3.4 在安装 .eopkg 扩展名的软件包时,会将包内容中包含绝对路径的文件直接写入指定目录。
即使使用了用于将软件包安装到特定目录的 --destdir 参数,通过包内的 ../(路径遍历)字符仍可绕过此限制,攻击者精心构造的文件可以被写入系统中的任意目录。由于 eopkg 工具在软件包安装期间以 root 权限运行,因此也可以覆盖系统中的现有文件。
该漏洞产生的原因是:eopkg 在解压软件包时,没有使用 Python 的 .extract() 方法配合 filter 参数,也没有以任何方式验证文件路径。
$ git clone https://github.com/osmancanvural/CVE-2026-21436/
$ cd CVE-2026-21436
.eopkg 扩展名文件。install.tar.xz 归档内容解压到 tarcontent 文件夹中。$ python3 archiveCreator.py
malicious-install.tar.xz 文件重命名为 install.tar.xz,并替换原始软件包中的同名文件。/tmp/hello.txt 文件被创建。注意: 要更改目标目录和文件内容,您可以编辑 archiveCreator.py 文件和 tarcontent 文件夹。