Ad

CVE-2026-74764

CRITICAL CVSS 4.0: 10,0 EPSS 0.40%
Обновлено 26 августа 2026
Pandora-Analysis
Параметр Значение
CVSS 10,0 (CRITICAL)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Pandora-Analysis
Публичный эксплойт Нет

Pandora содержит уязвимость обхода пути в своей функции извлечения архива TAR. При обработке отправленного архива TAR экстрактор передавал имена членов архива непосредственно в tarfile.TarFile.extract() Python без применения фильтра извлечения. Злоумышленник, способный отправить специально созданный архив TAR, содержащий вредоносные пути к элементам, например пути с использованием последовательностей ../ или абсолютные пути, может привести к записи извлеченных файлов за пределы предполагаемого каталога для извлечения.

Это может позволить злоумышленнику перезаписать файлы, доступные рабочему процессу Pandora, и потенциально может привести к компрометации приложения, выполнению произвольного кода или отказу в обслуживании в зависимости от целевых файлов и привилегий процесса Pandora. Уязвимость устраняется с помощью фильтра извлечения filter='data' Python, который отклоняет или очищает опасные элементы TAR, включая пути, выходящие за пределы каталога назначения, и небезопасные цели ссылок. Уязвимость соответствует общей категории обхода путей MITRE, которая включает случаи извлечения архивов, когда имена файлов, контролируемые злоумышленником, приводят к записи файлов за пределы предполагаемого каталога.

Показать оригинальное описание (EN)

Pandora contains a path traversal vulnerability in its TAR archive extraction functionality. When processing a submitted TAR archive, the extractor passed archive member names directly to Python's tarfile.TarFile.extract() without applying an extraction filter. An attacker able to submit a specially crafted TAR archive containing malicious member paths, such as paths using ../ sequences or absolute paths, could cause extracted files to be written outside the intended extraction directory. This may allow the attacker to overwrite files accessible to the Pandora worker process and could potentially result in application compromise, arbitrary code execution, or denial of service depending on the files targeted and the privileges of the Pandora process. The vulnerability is corrected by using Python's filter='data' extraction filter, which rejects or sanitizes dangerous TAR members, including paths that escape the destination directory and unsafe link targets. The weakness corresponds to MITRE's general path traversal category, which includes archive extraction cases where attacker-controlled filenames cause files to be written outside the intended directory.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

pandora-analysis:pandora