CVE-2026-17524 High CVSS 7.5/10

đźź  CVE-2026-17524: High Schwachstelle

CVE-2026-17524
7.5/10
High
Nein
Various
Network

„`html




CVE-2026-17524 – Directory Traversal in zip-lib

CVE-2026-17524: Directory Traversal Vulnerability in zip-lib

Zusammenfassung

Die Bibliothek zip-lib in Versionen vor 1.1.0 weist eine kritische Directory Traversal-Schwachstelle auf. Die Vulnerabilität existiert im Caching-Mechanismus der Pfadvalidierung während des Extraktionsprozesses. Ein Angreifer kann durch manipulierte ZIP-Archive die Sicherheitsüberprüfungen umgehen und damit auf Dateisystem-Verzeichnisse außerhalb des vorgesehenen Extraktionsziels zugreifen.

Betroffene Systeme

  • zip-lib vor Version 1.1.0
  • Alle Plattformen und Betriebssysteme, die das Paket verwenden
  • Anwendungen, die ZIP-Archive automatisiert verarbeiten und extrahieren

Technische Details

Die Sicherheitsfunktion isOutsideTargetFolder prüft und cached den Pfad-Status nur beim initialen Erstellen des Symlinks während der ersten Extraktion. Diese unzureichende Validierungslogik ermöglicht es Angreifern, mehrfache Extraktionen durchzuführen und dabei die Sicherheitsüberprüfungen zu umgehen.

Das Caching-System speichert einmal validierte Pfade, ohne sie bei Folgezugriffen erneut zu prĂĽfen. Dies fĂĽhrt zur Erzeugung von Symlinks, die auf Verzeichnisse auĂźerhalb des Zielordners verweisen. Ein Angreifer kann so beliebige Dateien im Dateisystem beschreiben oder lesen.

Empfohlene Massnahmen

  • Sofort: Upgrade auf zip-lib Version 1.1.0 oder höher durchfĂĽhren
  • ZIP-Archive nur von vertrauenswĂĽrdigen Quellen verarbeiten
  • Extraktionsprozesse in isolierten Umgebungen oder Containern ausfĂĽhren
  • Dateisystem-Berechtigungen einschränken
  • Symlink-Verarbeitung in Extraktionslogik kritisch ĂĽberprĂĽfen

Bewertung

CVSS-Score: 7.5 (High)
Angriffsvektor: Network
Authentifizierung: Nicht erforderlich
Patch-Status: VerfĂĽgbar in Version 1.1.0



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-17524-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 30.07.2026
Alle CVEs ansehen