CVE-2026-26960
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
20/02/2026
Última modificación:
20/02/2026
Descripción
node-tar es un Tar con todas las funciones para Node.js. Al usar las opciones predeterminadas en las versiones 7.5.7 e inferiores, un archivo controlado por el atacante puede crear un enlace duro dentro del directorio de extracción que apunte a un archivo fuera de la raíz de extracción, permitiendo la lectura y escritura arbitraria de archivos como el usuario extractor. La gravedad es alta porque la primitiva elude las protecciones de ruta y convierte la extracción del archivo en una primitiva de acceso directo al sistema de archivos. Este problema ha sido solucionado en la versión 7.5.8.
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:isaacs:tar:*:*:*:*:*:node.js:*:* | 7.5.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



