CVE-2026-37531
Die AGL app-framework-main-Version bis 17.1.12 enthält eine Zip Slip Pfadtraversierungsanfälligkeit (CWE-22), die mit einer TOCTOU-Racebe… (CVE-2026-37531)
Beschreibung
Die AGL app-framework-main-Version bis 17.1.12 enthält eine Zip Slip Pfadtraversierungsanfälligkeit (CWE-22), die mit einer TOCTOU-Racebedingung (CWE-367) im Widget-Installationsfluss kombiniert ist. Die Funktion is_valid_filename in wgtpkg-zip.c validiert ZIP-Eintragsnamen, überprüft jedoch keine Punktnotation-Pfadtraversierungssequenzen und blockiert nur absolute Pfade. Die zread-Ausführungsfunktion verwendet openat(workdirfd, filename, O_CREAT), die Punktnotation-Werte relativ zum Arbeitsverzeichnis auflöst und es ermöglicht, Dateien an beliebigen Stellen im Dateisystem zu schreiben. Kritischerweise erfolgt in der Funktion install_widget in der Datei wgtpkg-install.c die Extraktion über zread VOR der Signaturüberprüfung durch check_all_signatures. Selbst wenn die Signaturüberprüfung fehlschlägt, löscht das Fehlerbereinigungsverfahren (remove_workdir) nur temporäre Arbeitsverzeichnisdateien, während Dateien, die außerhalb über Pfadtraversierung geschrieben wurden, dauerhaft bestehen bleiben.