PT-2026-56968 · Npm · Decompress
CVE-2026-39243
·
Publicado
2026-07-09
·
Atualizado
2026-07-13
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
decompress versões anteriores a 4.2.2
Description
Existe um problema durante a extração de arquivos que permite a criação arbitrária de hardlinks. Ao processar entradas de hardlink (type === 'link'), o campo
x.linkname do arquivo é passado diretamente para a função fs.link() sem validação. Um invasor pode criar um arquivo com uma entrada de hardlink cujo caminho seja um caminho absoluto para qualquer arquivo no mesmo sistema de arquivos. Isso cria um hardlink dentro do diretório de extração que compartilha o mesmo inode (um identificador único para um arquivo em um sistema de arquivos) que o arquivo de destino, permitindo a leitura ou a sobrescrita do conteúdo do arquivo original. Hardlinks são limitados a arquivos no mesmo sistema de arquivos e não podem ter diretórios como alvo.Recommendations
Atualize o decompress para a versão 4.2.2 ou posterior.
Exploit
Correção
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Decompress