Ad

CVE-2026-18508

MEDIUM CVSS 3.1: 4,4
Обновлено 3 августа 2026
Red Hat
Параметр Значение
CVSS 4,4 (MEDIUM)
Тип уязвимости CWE-59 (Некорректная обработка ссылок)
Поставщик Red Hat
Публичный эксплойт Нет

В GNU tar была обнаружена уязвимость. При извлечении архива с опцией --one-top-level целевые объекты жесткой ссылки не ограничиваются назначенным каталогом верхнего уровня и могут разрешаться относительно рабочего каталога извлечения. Созданный архив может создавать жесткие ссылки, выходящие за пределы предполагаемой границы, и в сочетании с уже существующей символической ссылкой в ​​рабочем каталоге может позволять запись за пределами этой границы во время одного извлечения.

Показать оригинальное описание (EN)

A flaw was found in GNU tar. When extracting an archive with the --one-top-level option, hardlink targets are not confined to the designated top-level directory and may resolve relative to the extraction working directory. A crafted archive can create hardlinks that escape the intended boundary and, when combined with a preexisting symbolic link under the working directory, may allow writing outside that boundary during a single extraction.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

red hat:red hat openshift container platform 4 red hat:red hat hardened images red hat:red hat enterprise linux 8 red hat:red hat enterprise linux 9 red hat:red hat enterprise linux 6 red hat:red hat enterprise linux 7 red hat:red hat enterprise linux 10