PT-2026-56681 · Crates.Io+4 · Async-Tar+1

CVE-2026-53600

·

Publicado

2026-07-08

·

Atualizado

2026-09-03

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas async-tar versões 0.6.0 e anteriores
Descrição o async-tar aplica incorretamente uma extensão de size PAX bufferizada a um cabeçalho de extensão intermediário (como um GNU longname L, um GNU longlink K ou um cabeçalho PAX x/g) em vez de aplicá-la à entrada de arquivo subsequente. Isso ocorre porque a função poll next raw() em src/archive.rs incorpora registros PAX bufferizados no cálculo de tamanho do próximo cabeçalho bruto que ela lê, independentemente de esse cabeçalho ser ele mesmo uma extensão.
Esse comportamento permite que um invasor manipule o cursor do fluxo fornecendo uma sequência específica de x para L, fazendo com que o parser dessincronize em relação a parsers compatíveis com POSIX, como o GNU tar. Essa dessincronização possibilita o contrabando de conteúdo ou entradas, onde um scanner de segurança usando um parser de referência pode ver dados benignos enquanto o async-tar extrai um arquivo diferente e potencialmente malicioso (por exemplo, um script executável) do mesmo arquivo.
Recomendações Atualize o async-tar para a versão 0.6.1. Como mitigação temporária, restrinja a extração de arquivos tar de fontes não confiáveis usando a função poll next raw() em src/archive.rs até que a atualização seja aplicada.

Exploit

Correção

Type Confusion

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53600
GHSA-35RM-7J9C-2F7M

Produtos afetados

Async-Tar
Rust-Async-Tar