PT-2026-56970 · Npm · Decompress

CVE-2026-39246

·

Publicado

2026-07-09

·

Atualizado

2026-07-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas decompress versões anteriores a 4.2.2
Description Existe um problema durante a extração de arquivos que permite a criação arbitrária de links simbólicos (symlinks). Ao processar entradas de symlink, o campo x.linkname do arquivo é passado diretamente para a função fs.symlink() sem validação. Embora exista uma verificação para evitar a gravação através de symlinks, ela se aplica apenas a entradas de arquivos e não à criação de symlinks. Isso permite que um invasor crie um arquivo com entradas de symlink que apontem para arquivos sensíveis fora do diretório de extração, possibilitando a divulgação de informações quando a aplicação lê o conteúdo extraído.
Recommendations Atualize para a versão 4.2.2 ou posterior.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39246

Produtos afetados

Decompress