PT-2026-20374 · Node-Tar+2 · Node-Tar+2

Scumfrog

·

Publicado

2026-02-18

·

Atualizado

2026-05-18

·

CVE-2026-26960

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas node-tar versões 7.5.7 e anteriores node-tar versão 7.5.8
Descrição O pacote node-tar contém uma falha na qual um arquivo comprimido controlado por um atacante, ao ser extraído com as opções padrão, pode criar um hardlink dentro do diretório de extração que aponta para um arquivo fora da raiz de extração. Isso permite acesso arbitrário de leitura e escrita a arquivos como o usuário que realiza a extração. A questão ocorre porque as proteções de caminho são contornadas, transformando efetivamente a extração do arquivo comprimido em uma operação direta de acesso ao sistema de arquivos. A cadeia de contorno envolve o uso de links simbólicos e um hardlink para alcançar isso. Especificamente, a vulnerabilidade decorre de verificações de caminho de link baseadas em string que não resolvem links simbólicos no disco, combinadas com a forma como os alvos de hardlink são resolvidos e a colocação das verificações de segurança do diretório pai. Um proof-of-concept demonstra a capacidade de leitura e escrita em arquivos fora do diretório de extração pretendido.
Recomendações Versões anteriores à 7.5.8 devem ser atualizadas para a versão 7.5.8 ou posterior.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07231
CLEANSTART-2026-AD27625
CLEANSTART-2026-CB77162
CLEANSTART-2026-CE10526
CLEANSTART-2026-DU32240
CLEANSTART-2026-DV49099
CLEANSTART-2026-GS57401
CLEANSTART-2026-LM41397
CLEANSTART-2026-NB51079
CLEANSTART-2026-NY12442
CLEANSTART-2026-OW14933
CLEANSTART-2026-SW34937
CLEANSTART-2026-TZ34913
CVE-2026-26960
GHSA-83G3-92JG-28CX

Produtos afetados

Confluence
Red Os
Node-Tar