CVE-2026-19693 High CVSS 8.1/10

đźź  CVE-2026-19693: High Schwachstelle

CVE-2026-19693
8.1/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-19693 ist eine kritische Sicherheitslücke in der extract-zip Bibliothek (Version 2.0.1 und älter), die einen Pfad-Traversal-Angriff ermöglicht. Die Schwachstelle erlaubt es Angreifern, beliebige Dateien außerhalb des Zielverzeichnisses zu schreiben und damit potenziell das System zu kompromittieren.

Betroffene Systeme

Die Sicherheitslücke betrifft extract-zip in Version 2.0.1 und älteren Versionen. Alle Systeme, die diese Bibliothek zur Extraktion von ZIP-Archiven verwenden, sind anfällig. Dies umfasst Node.js-Anwendungen, Web-Services und automatisierte Prozesse, die ZIP-Dateien verarbeiten.

Technische Details

Die Schwachstelle liegt in der unzureichenden Validierung von Archiv-Einträgen. Das Programm überprüft nur das übergeordnete Verzeichnis jedes Eintrags, validiert aber nicht die vollständige Pfadkomponente des eigentlichen Ziels.

Ein Angreifer kann ein manipuliertes ZIP-Archiv mit zwei identisch benannten Einträgen erstellen:

  • Ein Symlink, dessen Ziel auĂźerhalb des Zielverzeichnisses liegt
  • Eine reguläre Datei mit dem gleichen Namen

Bei der Extraktion wird der Symlink zuerst erstellt. Die nachfolgende reguläre Datei wird dann über den Symlink geschrieben, wodurch eine beliebige Datei außerhalb des Zielverzeichnisses überschrieben werden kann. Dies ermöglicht Remote Code Execution, Denial of Service oder die Verfälschung kritischer Systemdateien.

Empfohlene Massnahmen

  • Sofortig: Upgrade auf die nächste verfĂĽgbare Version von extract-zip durchfĂĽhren, die den Patch enthält
  • Eingabe-Validierung implementieren und nur vertrauenswĂĽrdige ZIP-Archive verarbeiten
  • Extraktionsprozesse in isolierten Umgebungen ausfĂĽhren
  • Datei-Zugriffe monitoren und verdächtige Schreib-Operationen auĂźerhalb erwarteter Pfade blockieren
  • Systeme regelmäßig auf unbefugte Ă„nderungen ĂĽberprĂĽfen

Bewertung

CVSS Score: 8.1 (High)

Die Schwachstelle wird als „High“ eingestuft. Sie erfordert Netzwerk-Zugang und ermöglicht unkontrollierte Datei-Schreibvorgänge. Ein Sicherheits-Patch ist derzeit nicht verfĂĽgbar, weshalb schnelle Migrationsmassnahmen notwendig sind.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-19693-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 19.08.2026
Alle CVEs ansehen