天下漏洞,尽知其名
MEDIUM

CVE-2026-102282 adm-zip 本地权限提升漏洞

影响本地攻击者可提升权限至更高权限用户

MEDIUM
暂无 CVSS 评分
AI 研判

adm-zip 是 Node.js 生态中广泛使用的 ZIP 压缩/解压库。该漏洞源于解压归档文件时未正确处理 SUID/SGID 权限位,导致解压出的文件可能保留或设置特殊权限位。攻击者可借此在本地实现权限提升。

影响范围

adm-zip

adm-zip 0.6.1 之前的版本受影响,0.6.1 已修复。具体受影响版本范围暂无更详细的公开信息。

漏洞详情

漏洞类型为本地权限提升(LPE)。成因是 adm-zip 在解压归档时对文件权限位(尤其是 SUID/SGID)处理不当,使得归档中携带的特殊权限位被保留到解压后的文件上。攻击者若能诱导高权限进程解压恶意构造的 ZIP 文件,即可获得以更高权限执行的二进制文件,从而提升权限。

利用条件与风险

利用前提是攻击者具备本地访问能力,并能影响或等待高权限进程解压其可控的归档文件。实战中属于本地权限提升,通常需结合其他条件,风险中等。

修复建议

升级 adm-zip 至 0.6.1 或更高版本。临时缓解措施包括:避免以高权限运行解压操作,解压后检查并清除文件上的 SUID/SGID 权限位。

公开 PoC

github.com/Ahmed-Elmahgob/POC-CVE-2026-102282

原始情报

CVE-2026-102282: adm-zip LPE via SUID/SGID preservation during archive extraction (fixed in 0.6.1)