„`html
Zusammenfassung
Die CVE-2026-43637 beschreibt eine kritische Path-Traversal-Schwachstelle (Tar Slip) in Cornac vor Version 2.6.0. Die Vulnerability ermöglicht es Angreifern, beliebige Dateien außerhalb des vorgesehenen Cache-Verzeichnisses zu schreiben. Dies geschieht durch manipulierte TAR-Archive mit ../-Sequenzen, absoluten Pfaden oder Symlink/Hardlink-Einträgen.
Betroffene Systeme
Betroffen sind alle Installationen von Cornac in Versionen vor 2.6.0. Das Risiko ist besonders hoch für Systeme, die automatisierte Dataset-Loader verwenden, da diese Archive ohne ausreichende Validierung extrahieren. Die Schwachstelle gefährdet Server und Workstations, auf denen Cornac als Abhängigkeit lädt.
Technische Details
Die Vulnerability liegt in der Funktion _extract_archive() in cornac/utils/download.py. Beim Extrahieren von TAR-Archiven wird archive.extractall() aufgerufen, ohne die Zieldateipfade zu validieren. Ein Angreifer kann folgende Techniken ausnutzen:
- Relative Pfade mit ../-Sequenzen zur VerzeichnisĂĽberquerung
- Absolute Pfade zum Schreiben an beliebige Orte
- Symlink- und Hardlink-Einträge zur Zielumleitung
Die Aktivierung erfolgt automatisch durch eingebaute Dataset-Loader, wodurch Benutzer das Risiko möglicherweise nicht erkennen. Ein Remote-Angreifer kann durch Bereitstellung manipulierter Archive über kompromittierte oder bösartige Datenquellen beliebige Code-Ausführung ermöglichen.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Cornac 2.6.0 oder höher durchführen
- Archive vor dem Extrahieren mit Schadsoftware-Scannern prĂĽfen
- Prozessberechtigungen minimieren und Least-Privilege-Prinzipien anwenden
- Download-Quellen auf VertrauenswĂĽrdigkeit ĂĽberprĂĽfen
- Datei-Integrität durch Checksummen-Validierung sicherstellen
- Systemüberwachung implementieren zur Erkennung unerwarteter Dateischreibvorgänge
Bewertung
CVSS-Score: 9.1 (Critical) — Die hohe Bewertung reflektiert das kritische Risiko von unkontrolliertem Dateizugriff. Ein Patch ist derzeit nicht verfügbar; einzige Lösung ist das Update auf 2.6.0+. Umgehende Maßnahmen sind erforderlich.
„`