CVE-2026-56876
ADVISORY - githubSummary
extract-zip does not validate symlink targets when extracting zip archives. When processing a malicious zip file containing a symlink with a relative path like '../../../../etc/passwd', extract-zip will extract the symlink without validation, allowing it to point outside the extraction directory. Depending on how extract-zip is used, an attacker could read or write to arbitrary files.
Common Weakness Enumeration (CWE)
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
GitHub
2.8
CVSS SCORE
8.6highDebian
-
Ubuntu
-
CVSS SCORE
N/Amediumminimos
MINI-2m3p-wcr6-c54v
-
minimos
MINI-2v7g-v49f-f9gw
-
minimos
MINI-4xvw-qjq7-wvf8
-
minimos
MINI-7hw7-93rw-v4w3
-
minimos
MINI-7r6j-x85p-wp82
-
minimos
MINI-fc63-2hcr-rcc5
-
minimos
MINI-fcj9-64fq-4vcr
-
minimos
MINI-ggfh-g5j3-jfpc
-
minimos
MINI-j22v-523w-p3g7
-
minimos
MINI-jch3-g2rm-fc98
-
minimos
MINI-m85h-rx2w-3hj4
-
minimos
MINI-p6h7-4xx5-8x86
-
minimos
MINI-q6ww-hh5g-76mx
-
minimos
MINI-r392-3vwq-84qc
-