PT-2026-56968 · Npm · Decompress

CVE-2026-39243

·

Publicado

2026-07-09

·

Atualizado

2026-07-13

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas decompress versões anteriores a 4.2.2
Description Existe um problema durante a extração de arquivos que permite a criação arbitrária de hardlinks. Ao processar entradas de hardlink (type === 'link'), o campo x.linkname do arquivo é passado diretamente para a função fs.link() sem validação. Um invasor pode criar um arquivo com uma entrada de hardlink cujo caminho seja um caminho absoluto para qualquer arquivo no mesmo sistema de arquivos. Isso cria um hardlink dentro do diretório de extração que compartilha o mesmo inode (um identificador único para um arquivo em um sistema de arquivos) que o arquivo de destino, permitindo a leitura ou a sobrescrita do conteúdo do arquivo original. Hardlinks são limitados a arquivos no mesmo sistema de arquivos e não podem ter diretórios como alvo.
Recommendations Atualize o decompress para a versão 4.2.2 ou posterior.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39243
GHSA-JWP9-9V96-94MX

Produtos afetados

Decompress