node-tar: Race Condition durch Unicode-Kollisionen auf macOS ermöglicht File Overwrite

Im npm-Paket tar (node-tar) wurde eine sicherheitsrelevante Race-Condition-Schwachstelle entdeckt, die speziell macOS-Systeme mit APFS- oder HFS+-Dateisystemen betrifft. Die Lücke ist als GHSA-r6q2-hw4h-h46w veröffentlicht und betrifft alle Versionen bis einschließlich 7.5.3. Version 7.5.4 schließt das Problem.

Ursache ist eine fehlerhafte Behandlung von Unicode-Pfadnormalisierung im sogenannten Path-Reservations-Mechanismus. Dieser soll eigentlich sicherstellen, dass Dateioperationen auf identischen Pfaden serialisiert werden. Auf macOS-Dateisystemen, die Unicode-Normalisierung und Groß-/Kleinschreibung teilweise ignorieren, können jedoch kollidierende Pfade wie „ß“ und „ss“ auf denselben Inode abgebildet werden, ohne dass node-tar diese Kollision korrekt erkennt.

Dadurch ist es möglich, dass mehrere Archiveinträge mit kollidierenden Dateinamen parallel verarbeitet werden. Angreifer können dies ausnutzen, um interne Sperrmechanismen zu umgehen und Race Conditions zu erzeugen, die unter anderem Symlink-Poisoning und das Überschreiben beliebiger Dateien erlauben. Voraussetzung ist das Entpacken eines präparierten TAR-Archivs, etwa aus einer externen oder nicht vertrauenswürdigen Quelle.

Das Risiko betrifft insbesondere Anwendungen, Build-Prozesse oder Entwickler-Tools, die node-tar programmgesteuert auf macOS einsetzen. Andere Plattformen sind weniger stark betroffen, da das Verhalten von Unicode-Normalisierung dort abweicht.

Als Gegenmaßnahme wird dringend empfohlen, auf node-tar 7.5.4 zu aktualisieren. Nutzer, die kurzfristig nicht upgraden können, sollten beim Entpacken externer Archive symbolische Links konsequent herausfiltern, um Arbitrary-File-Overwrite-Angriffe über Namenskollisionen zu verhindern.

Related Posts

Modular DS schließt kritische Privilege-Escalation-Lücke im Modular Connector

Modular DS hat Sicherheitsupdates für den Modular Connector veröffentlicht. Die Versionen 2.5.2 (14. Januar 2026) und 2.6.0 (16. Januar 2026) beheben eine kritische Schwachstelle, die im Rahmen der Untersuchung eines Sicherheitsvorfalls vom 14. Januar identifiziert wurde. Die Lücke ist als CVE-2026-23550 registriert und wird mit dem maximalen CVSS-Score von 10.0 bewertet.

Read More

Reprompt: One-Click-Angriff auf Microsoft Copilot erlaubte verdeckte Datenabflüsse

Varonis hat mit „Reprompt“ einen Angriff beschrieben, der in Microsoft Copilot Personal mit nur einem Klick auf einen legitimen Microsoft-Copilot-Link eine verdeckte Datenabfluss-Kette auslösen konnte. Die Methode nutzte unter anderem den URL-Parameter q, um Prompts beim Öffnen der Copilot-Webseite automatisch auszuführen – ohne dass Nutzer aktiv etwas in Copilot eingeben mussten.

Read More

CVE-2026-20824 Windows Remote Assistance umgeht Downloadprüfung

Microsoft hat eine Schwachstelle in Windows Remote Assistance behoben, die es Angreifern ermöglicht, die Mark-of-the-Web-(MOTW)-Schutzmechanismen zu umgehen. Die unter CVE-2026-20824 geführte Lücke wird als Fehler in einem Schutzmechanismus eingestuft und besitzt einen CVSS-Score von 5,5.

Read More