PT-2026-69876 · Crates.Io · Tar-Rs

·

CVE-2026-70622

·

Publicado

2026-08-10

·

Atualizado

2026-08-11

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas tar-rs versões 0.4.11 a 0.4.46
Description Um problema de escape de link simbólico existe na função append dir all() do módulo Builder. Isso ocorre quando um processo privilegiado arquiva um diretório não confiável, pois a função segue links simbólicos (symlinks)—ponteiros para outros arquivos ou diretórios—sem verificar se os alvos resolvidos permanecem dentro da raiz de origem pretendida. Um invasor pode plantar links simbólicos em um diretório sob seu controle para incluir arquivos fora da raiz de origem no arquivo como arquivos comuns, levando à divulgação não autorizada de arquivos.
Recommendations Atualize o tar-rs para uma versão posterior à 0.4.46. Como mitigação temporária, restrinja o uso da função append dir all() ao processar diretórios não confiáveis.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-95589
AZL-95592
AZL-95604
AZL-95607
AZL-95625
AZL-95628
AZL-95631
AZL-95655
CVE-2026-70622

Produtos afetados

Tar-Rs