CVE-2026-28208

MEDIUM CVSS 3.1: 5,9 EPSS 0.20%
Обновлено 27 февраля 2026
Junrar_Project
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии до 7.5.8
Устранено в версии 7.5.8
Тип уязвимости CWE-22 (Обход пути)
Поставщик Junrar_Project
Публичный эксплойт Нет

Junrar — это библиотека архивов Java RAR с открытым исходным кодом. До версии 7.5.8 уязвимость обхода пути с обратной косой чертой в LocalFolderExtractor позволяла злоумышленнику записывать произвольные файлы с контролируемым злоумышленником содержимым в любом месте файловой системы при извлечении созданного архива RAR в Linux/Unix. Это часто может привести к удаленному выполнению кода (например, к перезаписи профилей оболочки, исходного кода, заданий cron и т. д.).

В версии 7.5.8 эта проблема исправлена.

Показать оригинальное описание (EN)

Junrar is an open source java RAR archive library. Prior to version 7.5.8, a backslash path traversal vulnerability in `LocalFolderExtractor` allows an attacker to write arbitrary files with attacker-controlled content anywhere on the filesystem when a crafted RAR archive is extracted on Linux/Unix. This can often lead to remote code execution (e.g., overwriting shell profiles, source code, cron jobs, etc). Version 7.5.8 has a fix for the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Junrar_Project Junrar
cpe:2.3:a:junrar_project:junrar:*:*:*:*:*:*:*:*
7.5.8