CVE-2026-102282highCWE-732

CVE-2026-102282: fallo de gravedad alta en cthackers adm-zip

adm-zip extraction preserves SUID/SGID bits from untrusted ZIPs -> local privilege escalation

Publicada el · Actualizada el

41Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 7.1epss 0.1%
de la publicación al arma0 días
Publicada en NVD5 oct
1ª PoC23 sept
probabilidad de explotación
0.1%top 96% de las CVE
explotación observada
noninguna fuente lo reporta
2 exploit(s) público(s)
adm-zip is a JavaScript library for creating and extracting ZIP archives in Node.js. Prior to 0.6.1, adm-zip applies the Unix permission bits stored in a zip entry directly to the extracted file via `fs.chmodSync()` when `keepOriginalPermission=true` is passed to `extractAllTo()`/`extractEntryTo()` — and it never filters the setuid/setgid/sticky bits out of those bits. A zip crafted by an attacker can therefore produce an extracted binary with mode `04755`. When extraction runs as root (the default posture in Docker builds, CI runners, and privileged install steps — the exact environments where this flag is used), the resulting root-owned setuid file is executed later by a lesser-privileged user, turning the attacker's code into a root execution. Version 0.6.1 fixes the issue.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Productos afectados
cthackers · adm-zip
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.