漏洞概述 CVE-2026-70622 - tar-rs 符号链接逃逸导致特权文件泄露 问题描述: 默认遵循符号链接( )。虽然这种行为是文档化的,但安全问题是解引用的符号链接目标没有与传递给 的源根目录进行核对。 核心问题:函数使用 作为构建归档条目名称的逻辑归档边界,但在从文件系统读取时,它通过 、 、 和 遵循符号链接,而没有验证解析后的目标是否仍然属于 。 影响:攻击者可以控制归档目录中的符号链接,指向该目录之外的内容。生成的归档文件可以包含目标内容作为普通文件。如果归档者具有比攻击者更高的特权,这会导致混淆副手/特权文件泄露问题。 影响范围 受影响版本:0.4.11 到 0.4.40(包括在内) 已修复版本:无 当前主分支:仍然受影响(截至 commit ) 修复方案 临时解决方案:调用者在归档不受信任的树时应禁用符号链接跟随: 使用 ,符号链接将作为符号链接条目存储,而不是通过并嵌入为普通文件。 概念验证 (POC) 代码 场景 特权归档器 结果 目录符号链接也有效 相关代码