Vulnerabilidad en bit7z de rikyoz (CVE-2026-45380)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
bit7z es una biblioteca estática de C++ multiplataforma que permite la compresión/extracción de archivos de archivo. Antes de la versión 4.0.12, un error de un byte por uno en SafeOutPathBuilder::restoreSymlink() permite a un atacante crear un archivo .7z que, al ser extraído con bit7z en cualquier plataforma que no sea Windows, crea un enlace simbólico que escapa del directorio de salida previsto. Las entradas de archivo subsiguientes extraídas a través de este enlace simbólico escriben archivos arbitrarios fuera del directorio de extracción con los permisos del proceso de extracción. Este problema ha sido parcheado en la versión 4.0.12.
Impacto
Puntuación base 3.x
3.60
Gravedad 3.x
BAJA



