CVE-2026-27800

HIGH CVSS 3.1: 7,4 EPSS 0.06%
Обновлено 26 февраля 2026
Zed
Параметр Значение
CVSS 7,4 (HIGH)
Уязвимые версии до 0.224.4.
Тип уязвимости CWE-22 (Обход пути)
Поставщик Zed
Публичный эксплойт Нет

Zed, редактор кода, имеет уязвимость Zip Slip (Path Traversal), существующую в функции извлечения архива расширения до версии 0.224.4. Функция `extract_zip()` в `crates/util/src/archive.rs` не может проверить имена файлов записей ZIP для последовательностей обхода пути (например, `../`). Это позволяет вредоносному расширению записывать файлы за пределы назначенного каталога песочницы, загружая и распаковывая созданный ZIP-архив.

Версия 0.224.4 устраняет проблему.

Показать оригинальное описание (EN)

Zed, a code editor, has a Zip Slip (Path Traversal) vulnerability exists in its extension archive extraction functionality prior to version 0.224.4. The `extract_zip()` function in `crates/util/src/archive.rs` fails to validate ZIP entry filenames for path traversal sequences (e.g., `../`). This allows a malicious extension to write files outside its designated sandbox directory by downloading and extracting a crafted ZIP archive. Version 0.224.4 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)