PT-2026-3329 · Node-Tar+3 · Node-Tar+3

Jvr2022

·

Publicado

2026-01-16

·

Atualizado

2026-06-04

·

CVE-2026-23745

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas node-tar versões <= 7.5.2
Descrição A biblioteca node-tar falha ao sanitizar o linkpath das entradas Link (hardlink) e SymbolicLink quando preservePaths é falso, o que é o comportamento seguro padrão. Isso permite que arquivos maliciosos contornem as restrições de raiz de extração, potencialmente levando à Sobrescrita Arbitrária de Arquivo por meio de hardlinks e ao Envenenamento de Link Simbólico por meio de alvos de link simbólico absoluto. A vulnerabilidade existe no arquivo src/unpack.ts, especificamente nos métodos [HARDLINK] e [SYMLINK]. Um arquivo malicioso pode criar um hardlink para um arquivo sensível no host e, potencialmente, sobrescrevê-lo, caso as permissões de arquivo permitam. Além disso, a biblioteca permite a criação de links simbólicos apontando para caminhos absolutos do sistema sensíveis ou caminhos de travessia, mesmo com as configurações padrão seguras de extração.
Recomendações Atualize para a versão 7.5.3 ou posterior do node-tar.

Exploit

Correção

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:18480
ALSA-2026:18868
BDU:2026-00589
CLEANSTART-2026-AD27625
CLEANSTART-2026-CE10526
CLEANSTART-2026-DV49099
CLEANSTART-2026-LM41397
CLEANSTART-2026-NB51079
CLEANSTART-2026-NY12442
CLEANSTART-2026-OW14933
CLEANSTART-2026-SW34937
CLEANSTART-2026-TZ34913
CVE-2026-23745
GHSA-8QQ5-RM4J-MR97
RHSA-2026:18868

Produtos afetados

Confluence
Red Os
Rocky Linux
Node-Tar