PT-2026-56970 · Npm · Decompress
CVE-2026-39246
·
Publicado
2026-07-09
·
Atualizado
2026-07-13
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
decompress versões anteriores a 4.2.2
Description
Existe um problema durante a extração de arquivos que permite a criação arbitrária de links simbólicos (symlinks). Ao processar entradas de symlink, o campo
x.linkname do arquivo é passado diretamente para a função fs.symlink() sem validação. Embora exista uma verificação para evitar a gravação através de symlinks, ela se aplica apenas a entradas de arquivos e não à criação de symlinks. Isso permite que um invasor crie um arquivo com entradas de symlink que apontem para arquivos sensíveis fora do diretório de extração, possibilitando a divulgação de informações quando a aplicação lê o conteúdo extraído.Recommendations
Atualize para a versão 4.2.2 ou posterior.
Exploit
Correção
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Decompress