Ao extrair um arquivo para uma pasta, um arquivo criado pode ler ou escrever arquivos fora dessa pasta. A falha está no código que escreve os itens analisados, por isso afeta todos os manuseios de descompressão de formato: tar, tar.gz, tar.bz 2, e zip por padrão, além de qualquer outra adicionada através da opção de plugins. Um link (ligamento rígido) ou entrada de link simbólico é criado sem verificar onde seus pontos de alvo. Um link rígido pode ser direcionado a qualquer arquivo que o processo em execução possa ler; esse arquivo aparece então dentro da pasta de saída e seu conteúdo é exposto. Um link simbólico pode apontar para fora do diretório de saída e redirecionar uma gravação posterior. A verificação de contenção do caminho usou uma comparação de prefixos de string (`realPath.indexOf(outputPath)! 0 `). A saída `/ srv/ out ' não contém `/ srv/ out- old ', mas a comparação de prefixos trata- a como dentro, para que uma entrada possa escapar de um diretório de irmãos cujo nome começa com o nome da pasta de saída.

Os modos de arquivo foram aplicados como `modo & ~umask`, que não remove os bits setuid, setgid ou pegajoso. Uma entrada criada pode criar um arquivo setuid ou setgid. Isto importa quando a extração é executada como raiz, por exemplo em CI, containers ou scripts de instalação. Qualquer código que extraia arquivos de uma fonte não confiável ou influenciada pelo atacante é afetado. Os arquivos são comumente baixados antes da extração, por isso isso é acessível através da rede em muitas configurações. Corregido em `@ xhmikosr/decompress` 10.2.1 e 11.1.3. As metas do link estão agora resolvidas e verificadas em relação ao diretório de saída, a contenção usa `path.relative`, e setuid, setgid e bits pegajosos são removidos.

O pacote `decompress` a montante não está mantido, e todas as versões através de sua última versão ( 4.2.1 ) tem as mesmas falhas. Não há correção a montante. Migrar para `@ xhmikosr/ decomprimir ' 11.1.3 ou mais tarde. Extrair apenas arquivos em que você confia. Execute a extração como um usuário não- root para que o problema do modo não possa criar um arquivo privilegiado. Após extrair, rejeite qualquer link simbólico ou de ligação dura que aponta para fora do alvo e qualquer arquivo com bits de modo inesperado.

* Edição anterior relacionada no projeto a montante este pacote forks: CVE- 2020 - 12265 / GHSA- qgfr- 5 hqp- vrw 9 * Corrigir commits e lançamentos: * 10.2.1 * 11.1.3 * 5 aac * commit/ 281 cefa * commit/ 60 b 5299 Registro de aconselhamento: GHSA-mp 2 f- 45 pm- 3 cg 9. Identificadores relacionados: CVE- 2026 - 53486.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 06 T 20: 27: 38.000 Z e lista a sua última modificação como 2026 - 07 - 06 T 20: 27: 38.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.

Software afetado e informações de versão: pacote npm @xhmikosr/decompress — ECOSISTEM: introduzido 0, corrigido 10.2.1. pacote npm @xhmikosr/decompress — ECOSISTEM: introduzido 11.0.0, corrigido 11.1.3 Descomprimir pacote npm — ECOSISTEM: introduzido 0, última afetada 4.2.1. Classificação e evidência: identificadores de fraqueza CWE- 22, CWE- 59, CWE- 732. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.