Samstag · 26.09.2026 Ausgabe 5605 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-17106

7,1 HIGH CVSS Basis-Score
Beschreibung

Betroffen sind die Routinen zum Entpacken von tar-Archiven in moby/go-archive, darunter die Funktionen zum Auspacken von Archiven und Container-Layern. Beim Entpacken wird nur anhand von Zeichenkettenvergleichen geprüft, wohin ein Archiveintrag geschrieben werden soll; die eigentliche Dateioperation erfolgt anschließend auf einem Pfad, den das Betriebssystem auflöst. Enthält das Archiv Verweise wie symbolische oder harte Links, kann die Auflösung aus dem vorgesehenen Zielverzeichnis herausführen. Die Entpackfunktionen begrenzen die Dateisystemzugriffe somit nicht zuverlässig auf das Zielverzeichnis. Wer den Inhalt eines Archivs kontrolliert – etwa über ein manipuliertes Container-Image oder eine untergeschobene Archivdatei –, kann dadurch Dateien an beliebigen Stellen des Dateisystems anlegen oder überschreiben, soweit der entpackende Prozess dort Schreibrechte besitzt. Je nach Rechten dieses Prozesses lassen sich so Konfigurations- oder Systemdateien verändern und im Ergebnis eigener Code zur Ausführung bringen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln