Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Junrar (CVE-2026-28208)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
26/02/2026
Última modificación:
02/03/2026

Descripción

Junrar es una biblioteca de archivo RAR de Java de código abierto. Antes de la versión 7.5.8, una vulnerabilidad de salto de ruta con barra invertida en 'LocalFolderExtractor' permite a un atacante escribir archivos arbitrarios con contenido controlado por el atacante en cualquier lugar del sistema de archivos cuando se extrae un archivo RAR manipulado en Linux/Unix. Esto a menudo puede conducir a la ejecución remota de código (por ejemplo, sobrescribiendo perfiles de shell, código fuente, tareas cron, etc.). La versión 7.5.8 tiene una solución para el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:junrar_project:junrar:*:*:*:*:*:*:*:* 7.5.8 (excluyendo)