CVE-2026-5704CVE-2026-5704 是 tar 归档工具中发现的一个安全漏洞。远程攻击者通过精心构造恶意的存档文件,利用该漏洞可以在目标系统中注入完全受控的隐藏文件。该漏洞的核心风险在于它能够成功绕过常规的解压前文件内容检查机制,使得恶意文件在受害者不知情的情况下被释放到系统中。这不仅可能导致敏感配置被篡改,还为后续的攻击行为提供了隐蔽的落脚点。
该漏洞源于 tar 工具在处理特定构造的归档文件时,未能正确验证文件路径和属性的逻辑缺陷。攻击者利用此缺陷,可以在 tar 包中嵌入名称以点开头或包含特定路径信息的隐藏文件,并填充恶意载荷(如脚本或二进制代码)。当用户使用存在漏洞的 tar 版本解压文件时,工具可能忽略安全策略,直接将这些文件写入磁盘。由于文件名具有欺骗性或利用了软链接解析逻辑,传统的静态扫描工具往往无法在解压前有效识别,从而绕过了基于文件名的预提取防御机制。攻击成功后,攻击者可在受影响目录下创建任意文件,破坏系统完整性,甚至可能覆盖系统关键配置文件以植入后门或提升权限,对系统安全构成严重威胁。