CRITICAL🇬🇧 English

CVE-2026-59873

node-tar: atak gzip bomb prowadzący do wyczerpania zasobów

CVSS 9.2v4.0pub. 2026-07-08upd. 2026-07-10

Biblioteka node-tar przed wersją 7.5.19 nie nakłada górnych ograniczeń na całkowitą ilość zdekompresowanych danych, liczbę wpisów ani współczynnik dekompresji, co pozwala atakującemu na wyczerpanie miejsca na dysku i zasobów CPU za pomocą małego, spreparowanego archiwum gzip bomb. Jest to podatność klasy DoS o krytycznym wpływie na dostępność systemu.

Pokaż oryginał (EN)

node-tar is a tar archive manipulation library for Node.js. Prior to 7.5.19, node-tar does not enforce hard upper bounds on total decompressed data, entry counts, or decompression ratio in extraction and parsing paths such as src/extract.ts, allowing a small crafted gzip bomb to exhaust disk space and CPU. This issue is fixed in version 7.5.19.

🤖 Analiza AI
Jak działa

Biblioteka node-tar podczas rozpakowywania i parsowania archiwów (m.in. w plikach takich jak src/extract.ts) nie egzekwuje żadnych twardych limitów dotyczących łącznego rozmiaru zdekompresowanych danych, liczby przetwarzanych wpisów ani stosunku kompresji. Atakujący może dostarczyć spreparowane, małe archiwum gzip bomb, które po rozpakowaniu generuje ogromną ilość danych, przeciążając zasoby dyskowe i procesor. Prowadzi to do odmowy usługi (DoS) zarówno dla samej aplikacji, jak i potencjalnie dla systemu, na którym działa.

Skutki

Atakujący może doprowadzić do wyczerpania przestrzeni dyskowej oraz zasobów CPU na serwerze ofiary, skutecznie uniemożliwiając działanie aplikacji i systemów od niej zależnych (DoS). Wpływ obejmuje zarówno samą aplikację, jak i systemy powiązane.

Mitygacja

Należy zaktualizować node-tar do wersji 7.5.19 lub nowszej, w której wprowadzono limity na całkowity rozmiar zdekompresowanych danych, liczbę wpisów oraz współczynnik dekompresji. Patch dostępny w repozytorium projektu: https://github.com/isaacs/node-tar/releases/tag/v7.5.19

Kogo dotyczy

Biblioteka node-tar we wszystkich wersjach przed 7.5.19 dla Node.js

Uwagi

Podatność dotyczy wyłącznie dostępności (VA:H, SA:H) — brak wpływu na poufność i integralność danych. Poprawka wprowadzona w commicie 2812e9338665659b183aa7226518c307044957d3.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Isaacs Tar

    APP
    Isaacs
    < 7.5.19
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-59874HIGH8.7PL ✓ten sam produkt

node-tar: nieskończona pętla przy przetwarzaniu nagłówka z ujemnym rozmiarem wpisu

CVE-2026-31802HIGH8.2ten sam produkt

node-tar is a full-featured Tar for Node.js. Prior to version 7.5.11, tar (npm) can be tricked into creating a...

CVE-2026-29786HIGH8.2ten sam produkt

node-tar is a full-featured Tar for Node.js. Prior to version 7.5.10, tar can be tricked into creating a hardl...

CVE-2026-26960HIGH7.1ten sam produkt

node-tar is a full-featured Tar for Node.js. When using default options in versions 7.5.7 and below, an attack...

CVE-2026-24842HIGH8.2ten sam produkt

node-tar,a Tar for Node.js, contains a vulnerability in versions prior to 7.5.7 where the security check for h...