PT-2026-76655 · Pypi · Extract-Zip

·

CVE-2026-19693

·

Publicado

2026-08-17

·

Atualizado

2026-08-17

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas extract-zip versões anteriores a 2.0.2
Descrição As verificações de contenção validam apenas o diretório pai de cada entrada do arquivo e ignoram o componente final do caminho da própria entrada. Isso permite que um arquivo contendo duas entradas com nomes idênticos—um link simbólico cujo alvo está fora do destino, seguido por um arquivo regular—escreva através do link simbólico plantado, resultando em uma gravação de arquivo arbitrária fora do diretório de destino.
Recomendações Atualize para a versão 2.0.2 ou posterior.

Exploit

Correção

Path traversal

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19693
GHSA-7PQW-9J4J-H8Q3

Produtos afetados

Extract-Zip