PT-2026-24342 · Appium+1 · Appium+1

·

CVE-2026-30973

·

Publicado

2026-03-10

·

Atualizado

2026-05-07

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Appium anteriores à 7.0.6
Descrição O Appium, um framework de automação, possui uma falha em sua implementação de extração de ZIP dentro do pacote @appium/support. A verificação de traversia de caminho (Zip Slip) em extractAllTo() via ZipExtractor.extract() não funciona porque um objeto Error é criado, mas não é lançado. Isso permite que arquivos ZIP maliciosos contendo componentes de caminho ../ gravem arquivos fora do diretório de destino pretendido. Isso impacta todas as extrações baseadas em JavaScript, que é o caminho de código padrão. O código vulnerável está localizado na linha 88 de packages/support/lib/zip.js. A função vulnerável é ZipExtractor.extract(). O parâmetro vulnerável é o próprio arquivo ZIP.
Recomendações Atualize para a versão 7.0.6 ou posterior do Appium.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-30973
GHSA-RFX7-4XW3-GH4M

Produtos afetados

@Appium/Support
Appium