CVE-2026-101894 @xhmikosr/decompress 符号链接链路径遍历漏洞
影响攻击者可利用符号链接链绕过路径校验,覆盖任意文件
AI 研判
该漏洞是 @xhmikosr/decompress 组件中的符号链接链归档路径穿越问题,可绕过此前 CVE-2026-53486 的修复。攻击者通过构造恶意 tar 归档(如 evil.tar)上传,借助符号链接链实现目录穿越。
影响范围
@xhmikosr/decompress
受影响组件为 @xhmikosr/decompress,具体受影响版本范围暂无公开信息。
漏洞详情
漏洞类型为归档路径穿越(Zip Slip 变种)。成因是解压时对符号链接链的校验不足,攻击者可先创建指向目录外的符号链接,再通过该链接写入文件,从而绕过 CVE-2026-53486 的防护。利用方式为上传特制 tar 归档触发解压。
利用条件与风险
利用前提是目标应用使用该组件解压不可信归档。实战中可导致任意文件覆盖,风险较高,CVSS 9.1。
修复建议
官方修复方案暂无公开信息,建议关注组件更新;临时缓解措施为禁止解压不可信归档,或解压前校验归档内符号链接目标路径。
原始情报
CVE-2026-101894 PoC: @xhmikosr/decompress symlink-chain archive path traversal (bypass CVE-2026-53486). Node lab + lockfile scan + mass evil.tar upload exploit. CVSS 9.1. https://pocbit.org/pocs/cve-2026-101894