PT-2026-48534 · Bit7Z · Bit7Z

CVE-2026-45380

·

Publicado

2026-06-10

·

Atualizado

2026-06-10

CVSS v3.1

3.6

Baixa

VetorAV:L/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas bit7z versões anteriores a 4.0.12
Description Um erro de off-by-one de um byte na função SafeOutPathBuilder::restoreSymlink() permite que um invasor crie um arquivo .7z especialmente manipulado. Quando extraído em plataformas que não sejam Windows, isso pode resultar na criação de um symlink que escapa do diretório de saída pretendido. Consequentemente, entradas subsequentes do arquivo podem ser usadas para gravar arquivos arbitrários fora do diretório de extração usando as permissões do processo que realiza a extração.
Recommendations Atualize para a versão 4.0.12.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45380
GHSA-8WJ8-9JWV-J24V

Produtos afetados

Bit7Z