PT-2026-49577 · Npm · Node-Tar

·

CVE-2026-53655

·

Publicado

2026-06-15

·

Atualizado

2026-07-21

CVSS v4.0

6.9

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas node-tar versões anteriores a 7.5.16
Descrição Existe um diferencial de interpretação na forma como o software analisa arquivos tar. O problema ocorre porque a biblioteca aplica o registro size= de um cabeçalho estendido PAX (e outras sobreposições PAX) à próxima entrada de cabeçalho, independentemente do seu tipo. De acordo com os padrões POSIX pax, um cabeçalho estendido PAX (x) deve descrever a próxima entrada de arquivo, e não cabeçalhos de extensão intermediários, como as entradas GNU long-name (L) ou long-link (K).
Ao permitir que o size do PAX substitua o comprimento de bytes de um cabeçalho L, K ou x intermediário, um invasor pode dessincronizar o cursor do fluxo. Isso resulta em uma discrepância onde um único arquivo manipulado é interpretado de forma diferente pelo node-tar em comparação com outras implementações principais, como GNU tar, libarchive/bsdtar e Python tarfile. Esse comportamento pode ser explorado para ocultar membros do arquivo de scanners de segurança que usam um analisador, enquanto a extração final é realizada por outro, potencialmente ignorando ferramentas de detecção de malware ou segredos.
Recomendações Atualize para a versão 7.5.16.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-KN24948
CLEANSTART-2026-KT42152
CLEANSTART-2026-ZJ21676
CVE-2026-53655
GHSA-VMF3-W455-68VH

Produtos afetados

Node-Tar