CVE-2026-18508
Beschrijving NL
Er is een fout gevonden in GNU tar. Bij het uitpakken van een archief met de optie --one-top-level, zijn hardlink-doelen niet beperkt tot de aangewezen directory op het hoogste niveau en kunnen ze worden opgelost ten opzichte van de werkdirectory van de extractie. Een vervaardigd archief kan hardlinks maken die de beoogde grens ontsnappen en, in combinatie met een reeds bestaande symbolische link onder de werkmap, het schrijven buiten die grens toestaan tijdens een enkele extractie.
Origineel (Engels) tonen
A flaw was found in GNU tar. When extracting an archive with the --one-top-level option, hardlink targets are not confined to the designated top-level directory and may resolve relative to the extraction working directory. A crafted archive can create hardlinks that escape the intended boundary and, when combined with a preexisting symbolic link under the working directory, may allow writing outside that boundary during a single extraction.