Ad

CVE-2026-87794

HIGH CVSS 4.0: 8,6 EPSS 0.28%
Обновлено 18 сентября 2026
Bestzip_Project
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии 2.2.6 — 3.0.3
Устранено в версии 2.2.7
Тип уязвимости CWE-88
Поставщик Bestzip_Project
Публичный эксплойт Нет

версии bestzip 2.2.6 и 3.0.2 содержат уязвимость внедрения аргументов в функции ownZip, которая позволяет злоумышленникам вводить произвольные аргументы в серверную часть Info-ZIP. Злоумышленники могут предоставить вредоносный путь назначения в сочетании со специально созданными исходными записями для выполнения произвольных команд с привилегиями процесса Node.js. Исправлено в версиях 2.2.7 и 3.0.3.

Показать оригинальное описание (EN)

bestzip versions 2.2.6 and 3.0.2 contain an argument injection vulnerability in the nativeZip function that allows attackers to inject arbitrary arguments to the Info-ZIP backend. Attackers can supply a malicious destination path combined with crafted source entries to execute arbitrary commands with Node.js process privileges. Fixed in 2.2.7 and 3.0.3.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Bestzip_Project Bestzip
cpe:2.3:a:bestzip_project:bestzip:*:*:*:*:*:*:*:*
2.2.6 2.2.7
Bestzip_Project Bestzip
cpe:2.3:a:bestzip_project:bestzip:*:*:*:*:*:*:*:*
3.0.2 3.0.3