„`html
CVE-2026-17524: Directory Traversal Vulnerability in zip-lib
Zusammenfassung
Die Bibliothek zip-lib in Versionen vor 1.1.0 weist eine kritische Directory Traversal-Schwachstelle auf. Die Vulnerabilität existiert im Caching-Mechanismus der Pfadvalidierung während des Extraktionsprozesses. Ein Angreifer kann durch manipulierte ZIP-Archive die Sicherheitsüberprüfungen umgehen und damit auf Dateisystem-Verzeichnisse außerhalb des vorgesehenen Extraktionsziels zugreifen.
Betroffene Systeme
- zip-lib vor Version 1.1.0
- Alle Plattformen und Betriebssysteme, die das Paket verwenden
- Anwendungen, die ZIP-Archive automatisiert verarbeiten und extrahieren
Technische Details
Die Sicherheitsfunktion isOutsideTargetFolder prüft und cached den Pfad-Status nur beim initialen Erstellen des Symlinks während der ersten Extraktion. Diese unzureichende Validierungslogik ermöglicht es Angreifern, mehrfache Extraktionen durchzuführen und dabei die Sicherheitsüberprüfungen zu umgehen.
Das Caching-System speichert einmal validierte Pfade, ohne sie bei Folgezugriffen erneut zu prĂĽfen. Dies fĂĽhrt zur Erzeugung von Symlinks, die auf Verzeichnisse auĂźerhalb des Zielordners verweisen. Ein Angreifer kann so beliebige Dateien im Dateisystem beschreiben oder lesen.
Empfohlene Massnahmen
- Sofort: Upgrade auf zip-lib Version 1.1.0 oder höher durchführen
- ZIP-Archive nur von vertrauenswĂĽrdigen Quellen verarbeiten
- Extraktionsprozesse in isolierten Umgebungen oder Containern ausfĂĽhren
- Dateisystem-Berechtigungen einschränken
- Symlink-Verarbeitung in Extraktionslogik kritisch ĂĽberprĂĽfen
Bewertung
| CVSS-Score: | 7.5 (High) |
| Angriffsvektor: | Network |
| Authentifizierung: | Nicht erforderlich |
| Patch-Status: | VerfĂĽgbar in Version 1.1.0 |
„`