PT-2026-56493 · Npm+2 · Node-Tar+2

·

CVE-2026-59873

·

Publicado

2026-06-28

·

Atualizado

2026-08-18

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
Nome do Software Vulnerável e Versões Afetadas node-tar versões anteriores a 7.5.19
Description A falta de imposição de limites superiores rígidos para o total de dados descompactados, contagem de entradas ou taxa de descompressão em caminhos de extração e análise, como src/extract.ts, permite que uma bomba gzip manipulada esgote a CPU e o espaço em disco. Uma bomba gzip é um arquivo altamente compactado que se expande para um tamanho enorme quando descompactado, levando a uma negação de serviço.
Recommendations Atualizar para a versão 7.5.19.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:47057
ALSA-2026:47058
ALSA-2026:47059
ALSA-2026:47060
ALSA-2026:48033
ALSA-2026:48034
BDU:2026-09563
CVE-2026-59873
GHSA-23HP-3JRH-7FPW
RHSA-2026:47057
RHSA-2026:47058
RHSA-2026:47059
RHSA-2026:47060
RHSA-2026:52399
RHSA-2026:53298

Produtos afetados

Confluence
Rocky Linux
Node-Tar