PT-2026-102974 · Npm · Adm-Zip
CVE-2026-102282
·
Publicado
2026-09-29
·
Atualizado
2026-10-03
CVSS v3.1
7.1
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
adm-zip versão 0.6.0
Description
Existe um problema onde o software aplica bits de permissão Unix de uma entrada de arquivo zip diretamente a um arquivo extraído usando a função
fs.chmodSync() quando a flag keepOriginalPermission é definida como true nas funções extractAllTo() ou extractEntryTo(). O software não filtra os bits setuid, setgid e sticky, permitindo que um arquivo zip especialmente criado gere um binário com o modo 04755. Se o processo de extração for executado por um usuário root — comum em builds do Docker, runners de CI e etapas de instalação privilegiadas — o arquivo setuid resultante, pertencente ao root, pode ser executado por um usuário com menos privilégios para obter execução de root. Este problema também afeta entradas de diretório, onde um bit setgid pode levar à herança de grupo para novos arquivos dentro desse diretório.Recommendations
Para a versão 0.6.0, evite usar a flag
keepOriginalPermission ao extrair arquivos não confiáveis enquanto estiver executando como root.
Como medida de mitigação temporária, restrinja o uso das funções extractAllTo() e extractEntryTo() com o parâmetro keepOriginalPermission definido como true até que uma correção esteja disponível.Correção
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Adm-Zip