CVE-2026-37531

Die AGL app-framework-main-Version bis 17.1.12 enthält eine Zip Slip Pfadtraversierungsanfälligkeit (CWE-22), die mit einer TOCTOU-Racebe… (CVE-2026-37531)

criticalEPSS 0.7 %

Beschreibung

Die AGL app-framework-main-Version bis 17.1.12 enthält eine Zip Slip Pfadtraversierungsanfälligkeit (CWE-22), die mit einer TOCTOU-Racebedingung (CWE-367) im Widget-Installationsfluss kombiniert ist. Die Funktion is_valid_filename in wgtpkg-zip.c validiert ZIP-Eintragsnamen, überprüft jedoch keine Punktnotation-Pfadtraversierungssequenzen und blockiert nur absolute Pfade. Die zread-Ausführungsfunktion verwendet openat(workdirfd, filename, O_CREAT), die Punktnotation-Werte relativ zum Arbeitsverzeichnis auflöst und es ermöglicht, Dateien an beliebigen Stellen im Dateisystem zu schreiben. Kritischerweise erfolgt in der Funktion install_widget in der Datei wgtpkg-install.c die Extraktion über zread VOR der Signaturüberprüfung durch check_all_signatures. Selbst wenn die Signaturüberprüfung fehlschlägt, löscht das Fehlerbereinigungsverfahren (remove_workdir) nur temporäre Arbeitsverzeichnisdateien, während Dateien, die außerhalb über Pfadtraversierung geschrieben wurden, dauerhaft bestehen bleiben.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.8
Quelle: nvd-v3
51.5 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.7 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-01 00:00 UTC

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-37531