PT-2026-80855 · Npm · Adm-Zip

·

CVE-2026-76845

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v4.0

6.8

Média

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas adm-zip versões 0.5.9 through 0.6.0
Description O software segue links simbólicos no destino da extração. A função Utils.sanitize em util/utils.js não impõe a contenção adequadamente, comparando apenas a forma de string do nome de uma entrada de arquivo com a raiz de extração resolvida. Além disso, a função Utils.writeFileTo utiliza fs.openSync(path, "w", 0o666), que resolve links simbólicos e não possui a flag O NOFOLLOW nem uma verificação fs.lstatSync prévia à escrita. Se um componente do caminho no destino for um link simbólico apontando para fora da raiz de extração, as funções extractAllTo, extractAllToAsync e extractEntryTo gravarão o conteúdo da entrada através desse link e alterarão as permissões do alvo. Isso permite que um invasor capaz de criar um link simbólico em um diretório de extração compartilhado ou previsível sobrescreva arquivos que o processo tenha permissão para gravar, desde que a opção de sobrescrita esteja habilitada.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76845
GHSA-VWC7-R8MQ-G2X9

Produtos afetados

Adm-Zip