PT-2026-102974 · Npm · Adm-Zip

CVE-2026-102282

·

Publicado

2026-09-29

·

Atualizado

2026-10-03

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas adm-zip versão 0.6.0
Description Existe um problema onde o software aplica bits de permissão Unix de uma entrada de arquivo zip diretamente a um arquivo extraído usando a função fs.chmodSync() quando a flag keepOriginalPermission é definida como true nas funções extractAllTo() ou extractEntryTo(). O software não filtra os bits setuid, setgid e sticky, permitindo que um arquivo zip especialmente criado gere um binário com o modo 04755. Se o processo de extração for executado por um usuário root — comum em builds do Docker, runners de CI e etapas de instalação privilegiadas — o arquivo setuid resultante, pertencente ao root, pode ser executado por um usuário com menos privilégios para obter execução de root. Este problema também afeta entradas de diretório, onde um bit setgid pode levar à herança de grupo para novos arquivos dentro desse diretório.
Recommendations Para a versão 0.6.0, evite usar a flag keepOriginalPermission ao extrair arquivos não confiáveis enquanto estiver executando como root. Como medida de mitigação temporária, restrinja o uso das funções extractAllTo() e extractEntryTo() com o parâmetro keepOriginalPermission definido como true até que uma correção esteja disponível.

Correção

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102282
GHSA-J5F4-CC29-5X44

Produtos afetados

Adm-Zip