天下漏洞,尽知其名
CRITICAL

CVE-2026-101894 @xhmikosr/decompress 符号链接链路径遍历漏洞

影响攻击者可利用符号链接链绕过路径校验,覆盖任意文件

CRITICAL
暂无 CVSS 评分
AI 研判

该漏洞是 @xhmikosr/decompress 组件中的符号链接链归档路径穿越问题,可绕过此前 CVE-2026-53486 的修复。攻击者通过构造恶意 tar 归档(如 evil.tar)上传,借助符号链接链实现目录穿越。

影响范围

@xhmikosr/decompress

受影响组件为 @xhmikosr/decompress,具体受影响版本范围暂无公开信息。

漏洞详情

漏洞类型为归档路径穿越(Zip Slip 变种)。成因是解压时对符号链接链的校验不足,攻击者可先创建指向目录外的符号链接,再通过该链接写入文件,从而绕过 CVE-2026-53486 的防护。利用方式为上传特制 tar 归档触发解压。

利用条件与风险

利用前提是目标应用使用该组件解压不可信归档。实战中可导致任意文件覆盖,风险较高,CVSS 9.1。

修复建议

官方修复方案暂无公开信息,建议关注组件更新;临时缓解措施为禁止解压不可信归档,或解压前校验归档内符号链接目标路径。

原始情报

CVE-2026-101894 PoC: @xhmikosr/decompress symlink-chain archive path traversal (bypass CVE-2026-53486). Node lab + lockfile scan + mass evil.tar upload exploit. CVSS 9.1. https://pocbit.org/pocs/cve-2026-101894

其他来源(1)