ГрамотаИБ ГрамотаИБ

BDU:2026-07231

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,6) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,1) CVSS 7.099999904632568 · AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N

Уязвимость библиотеки node-tar программной платформы Node.js, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

Соответствие зарубежным идентификаторам

CVE-2026-26960

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки node-tar программной платформы Node.js связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Способ устранения

Использование рекомендаций: https://github.com/isaacs/node-tar https://github.com/isaacs/node-tar/commit/2cb1120bcefe28d7ecc719b41441ade59c52e384 https://github.com/isaacs/node-tar/commit/d18e4e1f846f4ddddc153b0f536a19c050e7499f https://github.com/isaacs/node-tar/security/advisories/GHSA-83g3-92jg-28cx Для Ред ОС: https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-26960 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2026-26960 Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2026-26960

Сведения записи

Дата публикации: 25.05.2026
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Node.js Foundationnode-tarдо 7.5.13Не указана
Red Hat Inc.Network Observability1.11.2Не указана
Red Hat Inc.Red Hat Developer Hub-Не указана
Red Hat Inc.Red Hat OpenShift Dev Spaces3.27Не указана
Red Hat Inc.Red Hat Openshift Data Foundation4Не указана
Red Hat Inc.Red Hat Trusted Artifact Signer1.3Не указана
ООО «Ред Софт»РЕД ОС8.0Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux13Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.