Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-65921

8,8 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle liegt in der Verarbeitung von Archiven: Beim Entpacken bzw. Schreiben der enthaltenen Einträge wird der Zielpfad nicht ausreichend geprüft. Enthält ein Archiv Einträge mit Verzeichniswechsel-Sequenzen (sogenannten Traversal-Sequenzen wie „../"), so werden diese Pfade nicht abgewiesen, sondern befolgt. Dadurch lassen sich Dateien außerhalb des dafür vorgesehenen Ablageorts für Build-Artefakte anlegen oder überschreiben. Ein Angreifer, der ein präpariertes Archiv einbringen kann, kann auf diesem Weg beliebige Stellen des Dateisystems beschreiben, auf die der verarbeitende Prozess Zugriff hat. Werden dabei Konfigurationsdateien, Skripte oder ausführbare Dateien überschrieben, kann daraus die Ausführung fremden Codes im Kontext des Build-Prozesses folgen. Besonders relevant ist das in automatisierten Build- und Auslieferungsketten, in denen Archive aus externen oder nicht vollständig vertrauenswürdigen Quellen automatisch entpackt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln