Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-43637

8,8 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist die Software Cornac, konkret die interne Funktion zum Entpacken heruntergeladener Archive. Beim Auspacken von TAR-Archiven wird nicht geprüft, wohin die enthaltenen Einträge tatsächlich geschrieben werden. Enthält ein Archiv Pfadangaben mit Verzeichniswechseln nach oben, absolute Pfade oder symbolische bzw. harte Verweise, landen die entpackten Dateien außerhalb des vorgesehenen Cache-Verzeichnisses – an praktisch jeder Stelle des Dateisystems, auf die der laufende Prozess schreiben darf. Ausgelöst wird das über die mitgelieferten Datensatz-Lader, die Archive automatisch herunterladen und entpacken; wer die Herkunft eines solchen Archivs kontrolliert, kann dadurch beliebige Dateien anlegen oder bestehende überschreiben. Auf diesem Weg lassen sich etwa Konfigurations- oder Skriptdateien manipulieren, was bis zur Ausführung eigenen Codes im Kontext des Prozesses führen kann. Diese Angriffsklasse ist als Path Traversal beziehungsweise Tar Slip bekannt.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln