كل الثغرات
حرجCVE-2026-53486

ثغرة أمنية في حزمة decompress لـ Node.js تسمح بتنفيذ خارجي للملفات

55
درجة الخطر
9.1
CVSS
EPSS
CWE-22
التصنيف

الوصف

تسمح الثغرة بإنشاء ملفات وروابط خارج الدليل المستهدف عند استخرج الأرشيفات بسبب عدم التحقق من وجهات الروابط والمقارنة غير الآمنة للسلاسل.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حرجة في حزمة decompress لـ Node.js تسمح بتنفيذ خارجي للملفات (RCE) عبر استغلال استخراج الأرشيف.

ما الذي حدث؟

اكتشفت ثغرة أمنية حرجة في حزمة decompress لـ Node.js قبل النسخ 10.2.1 و 11.1.3، تسمح باستخراج روابط خارجية عن طريق عدم التحقق من وجهات الروابط الصلبة والرمزية عند استخراج الأرشيفات، واستخدام مقارنة بادئة للسلاسل النصية للتحقق من المسار، وفشل في إزالة أذونات setuid و setgid أو البتات العالقة.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على جميع أنظمة Node.js التي تستخدم نسخة أقدم من decompress 10.2.1 أو 11.1.3، وتشمل جميع القطاعات التي تعتمد على هذه الحزمة لمعالجة الأرشيفات.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: تحديد الأنظمة التي تستخدم decompress القديمة
  2. استغلال: إنشاء أرشيف يحتوي على روابط خارجية
  3. ترسيخ: تنفيذ كود للحصول على صلاحيات أعلى
  4. تأثير: سرقة البيانات أو تعطيل الخدمات

الفريق الأزرق — الدفاع

  1. كشف: مراقبة السجلات بحثًا عن عمليات استخراج غير طبيعية
  2. احتواء: عزل الأنظمة المعرضة للخطر
  3. معالجة: تحديث decompress إلى أحدث إصدار آمن
  4. صلابة: تطبيق تدابير إضافية لمنع استغلال الثغرات

المخاطر

  • تنفيذ كود خارجي (RCE) على النظام
  • كشف أو تعديل ملفات خارج مجلد الاستخراج
  • رفع الصلاحيات إلى مستوى الجذر (root)
  • تسرب بيانات حساسة

الخطوات الموصى بها

  1. 1تحديث حزمة decompress إلى الإصدار 10.2.1 أو 11.1.3 أو أحدث
  2. 2مراجعة جميع التطبيقات التي تستخدم decompress
  3. 3تقييم ما إذا كان هناك أي أرشيفات معالجة قبل التحديث
  4. 4مراقبة السجلات بحثًا عن أي أنشطة غير مصرح بها
  5. 5تقييم الحاجة إلى إجراء تدقيق أمني بعد التحديث

ربط الامتثال والضوابط

NIST CSF 2.0

إجراء مطلوب
PR.PS-02إدارة التحديثات

الثغرة تتطلب تحديثًا فوريًا

تطبيق التحديثات الأمنية فورًا

ID.RA-01تحديد الثغرات

الكشف عن الثغرات المعروفة

مسح الثغرات بانتظام

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

الثغرة تتطلب إدارة فورية

تصحيح الثغرة فورًا

Control 8سجلّات التدقيق

الكشف عن الاستغلال

مراجعة السجلات بانتظام

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.13إدارة الثغرات

الثغرة تتطلب إدارة فورية

تصحيح الثغرة فورًا

3.3.14مراقبة الأحداث

الكشف عن الاستغلال

مراقبة الأنشطة المشبوهة

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-14