CVE-2026-18508
Beschreibung
Ein Fehler wurde in GNU tar gefunden. Beim Extrahieren eines Archivs mit der Option --one-top-level sind Hardlink-Ziele nicht auf das vorgesehene Verzeichnis der obersten Ebene beschränkt und können sich relativ zum Arbeitsverzeichnis der Extraktion auflösen. Ein handgefertigtes Archiv kann Hardlinks erstellen, die der beabsichtigten Grenze entkommen, und, wenn es mit einem bereits vorhandenen symbolischen Link unter dem Arbeitsverzeichnis kombiniert wird, das Schreiben außerhalb dieser Grenze während einer einzelnen Extraktion ermöglichen.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Mehrere Hersteller tar, openshift container platform, enterprise linux.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.