Vulnerabilidad en Compressing (CVE-2026-24884)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-59
Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
04/02/2026
Última modificación:
27/02/2026
Descripción
Compressing es una librería de compresión y descompresión para node. En las versiones 2.0.0 y 1.10.3 y anteriores, Compressing extrae archivos TAR mientras restaura enlaces simbólicos sin validar sus destinos. Al incrustar enlaces simbólicos que se resuelven fuera del directorio de extracción previsto, un atacante puede hacer que las entradas de archivos subsiguientes se escriban en ubicaciones arbitrarias en el sistema de archivos del host. Dependiendo de cómo el extractor maneje los archivos existentes, este comportamiento puede permitir sobrescribir archivos sensibles o crear nuevos archivos en ubicaciones críticas para la seguridad. Este problema ha sido parcheado en las versiones 1.10.4 y 2.0.1.
Impacto
Puntuación base 3.x
8.40
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:node-modules:compressing:*:*:*:*:*:node.js:*:* | 1.10.4 (excluyendo) | |
| cpe:2.3:a:node-modules:compressing:2.0.0:*:*:*:*:node.js:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



