Php · Php · CVE-2026-6103
**Nome do Software Vulnerável e Versões Afetadas**
PHP (versões afetadas não especificadas)
**Descrição**
A função `phar tar number()` analisa o campo de tamanho octal de um cabeçalho TAR em um `uint32 t` sem verificação de estouro. Como o campo possui 11 dígitos octais e pode conter valores até 0x1FFFFFFFF, qualquer tamanho acima de 0xFFFFFFFF sofre um wrap silencioso. Isso faz com que o analisador pule um número incorreto de blocos de dados e interprete o conteúdo do arquivo controlado por um invasor como o próximo cabeçalho TAR, permitindo que um arquivo compactado manipulado injete entradas que o PharData reporta e extrai como se fossem genuínas.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.