Перейти к содержимому
Noroxi
CVE-2026-23950· NVD / CVE Program· CNA GitHub_M

node-tar has Race Condition in Path Reservations via Unicode Ligature Collisions on macOS APFS

node-tar,a Tar for Node.js, has a race condition vulnerability in versions up to and including 7.5.3. This is due to an incomplete handling of Unicode path collisions in the `path-reservations` system. On case-insensitive or normalization-insensitive filesystems (such as macOS APFS, In which it has been tested), the library fails to lock colliding paths (e.g., `ß` and `ss`), allowing them to be processed in parallel. This bypasses the library's internal concurrency safeguards and permits Symlink Poisoning attacks via race conditions. The library uses a `PathReservations` system to ensure that metadata checks and file operations for the same path are serialized. This prevents race conditions where one entry might clobber another concurrently. This is a Race Condition which enables Arbitrary File Overwrite. This vulnerability affects users and systems using node-tar on macOS (APFS/HFS+). Because of using `NFD` Unicode normalization (in which `ß` and `ss` are different), conflicting paths do not have their order properly preserved under filesystems that ignore Unicode normalization (e.g., APFS (in which `ß` causes an inode collision with `ss`)). This enables an attacker to circumvent internal parallelization locks (`PathReservations`) using conflicting filenames within a malicious tar archive. The patch in version 7.5.4 updates `path-reservations.js` to use a normalization form that matches the target filesystem's behavior (e.g., `NFKD`), followed by first `toLocaleLowerCase('en')` and then `toLocaleUpperCase('en')`. As a workaround, users who cannot upgrade promptly, and who are programmatically using `node-tar` to extract arbitrary tarball data should filter out all `SymbolicLink` entries (as npm does) to defend against arbitrary file writes via this file system entry name collision issue.

СредняяCVSS 5.9 · v3.1—Эксплойта нет Есть исправление
Опубликовано
19 янв. 2026 г.
Обновлено
1 сент. 2026 г.
EPSS
0,3 % · 16-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

23

Наблюдать

Пока низкий приоритет.

CVSS
23 / 40 · 5.9 / 10
CISA KEV
0 / 30 · Нет в списке
EPSS
0 / 30 · 0,3 %

Решение CISA SSVC

Эксплуатация
нет
Автоматизируемо
нет
Техническое влияние
частичное

Vulnrichment: входные данные дерева решений CISA.

Оценка CNA и NVD

NVD
5,9
CNA · GitHub_M
8,8
разница 2,9 балла

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:L

Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.

Затронутые системы

ВендорПродукт
isaacstar

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • isaacs tarдо 7.5.4

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (GitHub_M). Не зависят от анализа CPE в NVD и обычно опережают его.

  • isaacs node-tar

    • < 7.5.4затронута

Затронутые пакеты

Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.

ЭкосистемаПакетЗатронутый диапазонИсправление
AlmaLinux:10sgx-commonдо 2.26-7.el102.26-7.el10
AlmaLinux:10sgx-libsдо 2.26-7.el102.26-7.el10
AlmaLinux:10sgx-mpaдо 2.26-7.el102.26-7.el10
AlmaLinux:10sgx-pccsдо 2.26-7.el102.26-7.el10
AlmaLinux:10sgx-pccs-adminдо 2.26-7.el102.26-7.el10
AlmaLinux:10sgx-pckid-toolдо 2.26-7.el102.26-7.el10
AlmaLinux:10tdx-qgsдо 2.26-7.el102.26-7.el10
AlmaLinux:9sgx-commonдо 2.26-7.el92.26-7.el9
AlmaLinux:9sgx-libsдо 2.26-7.el92.26-7.el9
AlmaLinux:9sgx-mpaдо 2.26-7.el92.26-7.el9
AlmaLinux:9sgx-pccsдо 2.26-7.el92.26-7.el9
AlmaLinux:9sgx-pccs-adminдо 2.26-7.el92.26-7.el9
AlmaLinux:9sgx-pckid-toolдо 2.26-7.el92.26-7.el9
AlmaLinux:9tdx-qgsдо 2.26-7.el92.26-7.el9
Debian:12node-tarвсе версии—
Debian:13node-tarдо 6.2.1+~cs7.0.8-1+deb13u16.2.1+~cs7.0.8-1+deb13u1
Debian:14node-tarдо 6.2.1+ds1+~cs6.1.13-76.2.1+ds1+~cs6.1.13-7
npmtarдо 7.5.47.5.4
Red Hat:enterprise_linux:10.2linux-sgxдо 0:2.26-7.el100:2.26-7.el10
Red Hat:enterprise_linux:10.2linux-sgx-debuginfoдо 0:2.26-7.el100:2.26-7.el10
Red Hat:enterprise_linux:10.2linux-sgx-debugsourceдо 0:2.26-7.el100:2.26-7.el10
Red Hat:enterprise_linux:10.2sgx-commonдо 0:2.26-7.el100:2.26-7.el10
Red Hat:enterprise_linux:10.2sgx-enclave-devel-debuginfoдо 0:2.26-7.el100:2.26-7.el10
Red Hat:enterprise_linux:10.2sgx-libsдо 0:2.26-7.el100:2.26-7.el10

+30

Тот же продукт

isaacs: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2026-59873node-tar: Decompression/parse DoS via unlimited input
    36Наблюдать
  • CVE-2026-59874node-tar: Negative tar entry size causes infinite loop in archive replace
    34Наблюдать
  • CVE-2026-31802node-tar Symlink Path Traversal via Drive-Relative Linkpath
    32Наблюдать
  • CVE-2026-29786node-tar: Hardlink Path Traversal via Drive-Relative Linkpath
    32Наблюдать
  • CVE-2026-24842node-tar Vulnerable to Arbitrary File Creation/Overwrite via Hardlink Path Traversal
    32Наблюдать
  • CVE-2026-23745node-tar Vulnerable to Arbitrary File Overwrite and Symlink Poisoning via Insufficient Path Sanitization
    32Наблюдать

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Продукт / пакетИсправленная версияИсточник
almalinux:sgx-common2.26-7.el10 · AlmaLinux:10Реестр пакетов (OSV)
almalinux:sgx-libs2.26-7.el10 · AlmaLinux:10Реестр пакетов (OSV)
almalinux:sgx-mpa2.26-7.el10 · AlmaLinux:10Реестр пакетов (OSV)
almalinux:sgx-pccs2.26-7.el10 · AlmaLinux:10Реестр пакетов (OSV)
almalinux:sgx-pccs-admin2.26-7.el10 · AlmaLinux:10Реестр пакетов (OSV)
almalinux:sgx-pckid-tool2.26-7.el10 · AlmaLinux:10Реестр пакетов (OSV)
almalinux:tdx-qgs2.26-7.el10 · AlmaLinux:10Реестр пакетов (OSV)
debian:node-tar6.2.1+~cs7.0.8-1+deb13u1 · Debian:13Реестр пакетов (OSV)
npm:tar7.5.4Реестр пакетов (OSV)
red hat:linux-sgx0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:linux-sgx-debuginfo0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:linux-sgx-debugsource0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:sgx-common0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:sgx-enclave-devel-debuginfo0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:sgx-libs0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:sgx-libs-debuginfo0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:sgx-mpa0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:sgx-mpa-debuginfo0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:sgx-pccs0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:sgx-pccs-admin0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
red hat:sgx-pccs-debuginfo0:2.26-7.el10 · Red Hat:enterprise_linux:10.2Реестр пакетов (OSV)
rocky linux:linux-sgx0:2.26-7.el10 · Rocky Linux:10Реестр пакетов (OSV)

Статус эксплойта

Публичный эксплойт неизвестен

Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

Кроме публикации датированных событий нет.

EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

Ночной расчёт связей ничего не нашёл.

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Известной публичной программы нет.

Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).

Технические детали

Условия атаки

  • Может быть вызвана любым, у кого есть доступ через интернет.
  • Учётная запись или пароль не требуются.
  • Действия пользователя не требуются.
  • Требуются особые условия, например определённое время или конфигурация.

В случае успеха

Конфиденциальность
нет
Целостность
высокое · данные или конфигурация могут быть изменены
Доступность
нет
Вектор атаки
Сеть
Сложность атаки
Высокая
Требуемые привилегии
Не требуются
Взаимодействие с пользователем
Не требуется
Область действия
Не изменяется
Влияние на конфиденциальность
Нет
Влияние на целостность
Высокое
Влияние на доступность
Нет

Класс уязвимости (CWE)

CWE-176 · Improper Handling of Unicode Encoding

Вектор CVSS

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N

nvd-primary

Контекст атаки

Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Журнал изменений

  1. Исправление✗ → ✓

Для отслеживаемых записей эти изменения приходят и как уведомления. →

Источники

Все записи