descomprimir antes 4.2.2 permite a criação arbitrária de ligações duras durante a extração do arquivo, permitindo a divulgação de arquivos lidos e a corrupção de arquivos. Ao processar entradas de link rígido (tipo === 'link'), o campo x.linkname do arquivo é passado diretamente para fs.link() sem validação (linha index.js) 113 ). Um atacante pode criar um arquivo com um link rígido cujo nome de link é um caminho absoluto para qualquer arquivo no mesmo sistema de arquivos. Isto cria um link rígido dentro da pasta de extração que compartilha o mesmo inodo do arquivo alvo, permitindo ler e sobrepor o conteúdo do arquivo original. Os links rígidos são limitados a arquivos no mesmo sistema de arquivos e não podem ser direcionados diretórios. Registro de aconselhamento: GHSA- jwp 9 - 9 v 96 - 94 MX. Identificadores relacionados: CVE- 2026 - 39243.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 10 T 00: 31: 25.000 Z e lista a sua última modificação como 2026 - 08 - 13 T 14: 18: 43.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N.

Software afetado e informações de versão: descomprimir pacote npm — ECOSISTEM: introduzido 0, última afetada 4.2.1. Classificação e evidência: identificadores de fraqueza CWE- 59. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB, EMBALAGEM.