PT-2026-71714 · Npm · Node-Tar

CVE-2026-73566

·

Publicado

2026-07-24

·

Atualizado

2026-08-18

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas node-tar versões anteriores a 7.5.21
Descrição O filesFilter em src/list.ts utiliza um auxiliar recursivo mapHas para percorrer caminhos de entrada de arquivo para cima usando path.dirname() sem um limite de segmentos quando tar.t(...) ou tar.x(...) é chamado com uma lista de seleção de membros não vazia. Um cabeçalho de caminho longo GNU L ou PAX x especialmente criado com milhares de segmentos separados por barras pode acionar esse processo em Parser[CONSUMEHEADER] dentro de src/parse.ts antes que Unpack[CHECKPATH] aplique o limite maxDepth. Isso resulta em um estouro de pilha RangeError impossível de capturar, que encerra consumidores Node.js assíncronos e de streaming.
Recomendações Atualizar para a versão 7.5.21.

Exploit

Correção

Resource Exhaustion

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73566
GHSA-R292-9MHP-454M

Produtos afetados

Node-Tar