漏洞概述 CVE编号: CVE-2026-47078 漏洞类型: 相对路径遍历(Relative Path Traversal) CVSS 4.0 评分: 4.8(中等) 描述: Erlang OTP (stdlib zip module) 中的 和 函数存在相对路径遍历漏洞。攻击者可以通过构造恶意 zip 文件,利用 的计数器绕过机制,将文件写入到预期的提取目录之外。 影响范围 受影响模块: 受影响源文件: 受影响版本: - OTP 27.1 之前 - OTP 29.0.4 之前 - OTP 28.5.0.4 之前 - OTP 27.3.4.15 之前 - stdlib 6.1 之前 - 8.0.3 之前 - 7.3.0.1 之前 - 6.2.2.4 之前 修复方案 修复版本: - OTP 29.0.4 - OTP 28.5.0.4 - OTP 27.3.4.15 - stdlib 6.1 - 8.0.3 - 7.3.0.1 - 6.2.2.4 参考链接 GitHub 安全公告 OSV.dev 漏洞详情 GitHub 提交记录 致谢 发现者: Jonatan Männchen, Zhang DeLong 修复开发者: John Höberg POC 代码 页面中未提供具体的 POC 代码。