PT-2026-57215 · Npm · Adm-Zip

CVE-2026-39244

·

Publicado

2026-07-10

·

Atualizado

2026-08-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas adm-zip versões anteriores a 0.5.18
Description Um problema de negação de serviço ocorre ao analisar arquivos ZIP manipulados com um campo de cabeçalho de tamanho descompactado alterado. A biblioteca aloca memória com base no tamanho descompactado declarado no cabeçalho do diretório central do ZIP, sem validá-lo em relação ao tamanho real dos dados compactados ou impor um limite superior. Isso ocorre em zipEntry.js através de Buffer.alloc( centralHeader.size), onde o valor do tamanho é lido do cabeçalho binário em entryHeader.js sem verificação de limites. Um invasor pode usar um arquivo ZIP pequeno para desencadear alocações de memória de vários gigabytes, resultando em exaustão de memória e travamentos imediatos do processo. Isso afeta os seguintes métodos: readFile(), readAsText(), extractEntryTo(), extractAllTo(), extractAllToAsync(), test() e entry.getData().
Recommendations Atualizar para a versão 0.5.18.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39244
GHSA-XCPC-8H2W-3J85

Produtos afetados

Adm-Zip