PT-2026-23608 · Node-Tar+2 · Node-Tar+2

·

CVE-2026-29786

·

Publicado

2026-03-05

·

Atualizado

2026-09-01

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas node-tar versões anteriores a 7.5.10
Descrição Uma falha na lógica de extração permite que um invasor crie um hardlink que aponte para fora do diretório de extração pretendido. Ao usar um destino de link relativo à unidade, como C:../target.txt, o software pode ser enganado para ignorar as restrições de caminho. Isso ocorre porque a lógica verifica segmentos .. antes de remover as raízes absolutas, permitindo que o linkpath escape do diretório de trabalho atual (cwd) durante a execução da função tar.x(). Isso resulta em um primitivo de sobrescrita arbitrária de arquivos com as permissões do processo que realiza a extração, o que é particularmente crítico para serviços que descompactam arquivos não confiáveis ou pipelines de compilação que consomem arquivos de terceiros.
Recomendações Atualize o node-tar para a versão 7.5.10 ou posterior.

Exploit

Correção

DoS

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-79553
AZL-79556
BDU:2026-06967
CLEANSTART-2026-AD27625
CLEANSTART-2026-CB77162
CLEANSTART-2026-CE10526
CLEANSTART-2026-DU32240
CLEANSTART-2026-DV49099
CLEANSTART-2026-GS57401
CLEANSTART-2026-NB51079
CLEANSTART-2026-OW14933
CLEANSTART-2026-SW34937
CLEANSTART-2026-TZ34913
CVE-2026-29786
GHSA-QFFP-2RHF-9H96

Produtos afetados

Confluence
Red Os
Node-Tar