Betroffen ist die Software Cornac, konkret die interne Funktion zum Entpacken heruntergeladener Archive. Beim Auspacken von TAR-Archiven wird nicht geprüft, wohin die enthaltenen Einträge tatsächlich geschrieben werden. Enthält ein Archiv Pfadangaben mit Verzeichniswechseln nach oben, absolute Pfade oder symbolische bzw. harte Verweise, landen die entpackten Dateien außerhalb des vorgesehenen Cache-Verzeichnisses – an praktisch jeder Stelle des Dateisystems, auf die der laufende Prozess schreiben darf. Ausgelöst wird das über die mitgelieferten Datensatz-Lader, die Archive automatisch herunterladen und entpacken; wer die Herkunft eines solchen Archivs kontrolliert, kann dadurch beliebige Dateien anlegen oder bestehende überschreiben. Auf diesem Weg lassen sich etwa Konfigurations- oder Skriptdateien manipulieren, was bis zur Ausführung eigenen Codes im Kontext des Prozesses führen kann. Diese Angriffsklasse ist als Path Traversal beziehungsweise Tar Slip bekannt.
CVE-2026-43637
8,8
HIGH
CVSS Basis-Score
Beschreibung