文章总结: Pandora文件分析框架存在CVSS10.0严重路径遍历漏洞(CVE-2026-74764),影响1.12.5及之前版本。攻击者可通过构造恶意TAR归档利用路径遍历、绝对路径或危险链接逃逸分析目录,实现任意文件写入,可能升级为代码执行。官方修复通过启用Pythontarfile的data过滤器阻止危险成员。管理员需确认部署版本包含修复提交186b58d,不能仅依赖最新Tag。建议在修复前暂停TAR文件处理或隔离分析环境,并检查Worker可写目录的异常文件。 综合评分: 90 文章分类: 漏洞预警,漏洞分析,安全建设
紧急安全预警|Pandora曝CVSS 10.0严重路径遍历漏洞(CVE-2026-74764),恶意TAR可实现任意文件写入
原创
tuto tuto
杂杂咱谈
2026年8月17日 00:02 福建
在小说阅读器读本章
去阅读
*漏洞编号: CVE-2026-74764*
漏洞类型:路径遍历 / 任意文件写入
影响组件:Pandora TAR文件解析与提取功能
受影响版本:≤ 1.12.5
CVSS评分:10.0 Critical (CVSS 4.0)
1. 漏洞概述
CVE-2026-74764是Pandora文件分析框架中的一处严重TAR路径遍历漏洞。攻击者可以构造恶意TAR归档,并利用归档成员名称中的路径遍历、绝对路径或危险链接,使Pandora将攻击者控制的文件写入预期分析目录之外。
Pandora 1.12.5及之前版本在处理TAR文件时,直接将归档成员传递给Python的tarfile.TarFile.extract(),未启用安全的提取过滤器。
因此,恶意TAR文件可能覆盖Pandora Worker进程具有写权限的文件。
上游修复通过启用Python的:
filter='data'
来阻止危险的TAR成员逃逸目标目录。
2. 漏洞原理
Pandora是一套用于接收可疑文件并交由分析Worker进行处理的开源文件分析框架。
由于Pandora本身需要处理来自用户或外部来源的不可信文件,归档文件中的文件名本身就是攻击者可控输入。
受影响版本在处理TAR归档时执行类似以下逻辑:
tar.extract(tarinfo, dest_dir)
由于没有启用安全提取过滤器,恶意归档成员可以通过构造特殊路径逃逸dest_dir。
攻击者可以利用包括以下形式在内的危险路径:
../../some/path
以及:
-
../路径遍历;
-
绝对路径;
-
指向危险位置的归档链接;
-
其他能够逃逸目标目录的恶意TAR成员。
3. 漏洞修复机制
该漏洞的上游修复非常小,核心修改是启用Python TAR提取的data过滤器:
tar.extract(tarinfo, dest_dir, filter='data')
Python的data提取过滤器能够拒绝或清理可能逃逸目标目录,或者利用不安全链接目标实施攻击的危险归档成员。
修复前后逻辑可以概括为:
修复前:
恶意TAR
↓
tarfile.TarFile.extract()
↓
未启用Extraction Filter
↓
../ / 绝对路径 / 危险链接
↓
逃逸分析目录
↓
任意文件写入
修复后:
恶意TAR
↓
tar.extract(..., filter='data')
↓
安全过滤
↓
拒绝/清理危险成员
↓
限制在目标目录内提取
4. 为什么风险达到CVSS 10.0
CVE记录给出的CVSS 4.0向量为:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L
最终评分为:
10.0 Critical(严重)
该漏洞可以通过网络进行利用,不需要攻击者拥有特殊权限,也不需要用户交互。
成功利用后,攻击者可以覆盖Pandora Worker进程具有写权限的文件,包括:
- 应用程序文件;
- 配置文件;
- 分析任务数据;
- Worker可写入的其他文件。
如果攻击者能够覆盖Pandora后续会加载的代码或配置文件,则任意文件写入进一步可能演变为应用程序完全失陷甚至代码执行。
5. 受影响版本与修复状态
官方CVE记录显示,Pandora 1.12.5及之前版本受到影响。
目前GitHub列出的最新正式Tag为:
v1.12.5
该版本于2026年8月5日发布。
漏洞修复随后通过以下上游提交加入:
186b58d41e04248a154d274fffb5813e7fa2012e
因此,在当前时间点,直接升级到最新Tag v1.12.5并不能确保漏洞已经修复。
管理员应确认当前部署版本实际包含上述修复提交后,再重新开放面向不可信用户的TAR文件分析功能。
6. 修复与缓解建议
6.1 源码部署
如果通过源码部署Pandora,应更新至包含修复提交的上游版本,并在重启Worker之前确认修复已经存在:
git fetch origin
git checkout main
git pull --ff-only
git merge-base --is-ancestor 186b58d41e04248a154d274fffb5813e7fa2012e HEAD && echo "CVE-2026-74764 fix present"
如果使用固定分支且无法直接切换到当前main,可以按照正常变更管理流程审查并Cherry-pick该修复:
git cherry-pick 186b58d41e04248a154d274fffb5813e7fa2012e
6.2 暂时阻断TAR文件
在修复版本部署完成之前,建议:
- 暂时阻止TAR归档文件上传;
- 或将TAR分析转移至隔离环境;
- 确保分析Worker无法写入应用代码;
- 限制Worker对敏感配置和主机文件的写权限。
注意:
7. 入侵排查建议
完成修复后,建议对Pandora Worker的可写目录进行检查,重点寻找异常新增或被修改的文件。
同时审查近期提交给Pandora进行分析的TAR归档,重点关注包含异常路径结构的文件。
如果Pandora Worker拥有应用程序目录的写入权限,还应对当前部署进行完整性检查,并与已知可信版本进行比对。
重点检查:
1. Worker可写目录中的异常文件
2. 应用程序文件是否被非预期修改
3. 配置文件是否出现异常变化
4. 分析任务数据是否遭到篡改
5. 近期提交的TAR文件
6. 是否存在异常的../路径或绝对路径
7. Worker进程是否具有过高的文件系统权限
8. Pandora相关的另一个高危漏洞
同一天披露的另一个漏洞为CVE-2026-74767,同样影响Pandora 1.12.5及之前版本。
该漏洞存在于DAA归档文件的解压处理过程中。程序使用无边界的:
zlib.decompress()
攻击者可以利用少量压缩数据膨胀为大量数据,从而消耗大量内存和CPU资源,最终造成拒绝服务。
该漏洞的CVSS 4.0评分为:
8.7 High(高危)
对应修复提交为:
f4294a873f86fbf2569c289e329fff2f52ca50c9
该修复增加了有界解压和累计大小检查。
因此,如果管理员正在为CVE-2026-74764重新构建Pandora,建议同时纳入CVE-2026-74767的修复,再恢复对不可信归档文件的处理。
9. 总结
CVE-2026-74764是Pandora文件分析框架中的CVSS 10.0严重TAR路径遍历漏洞。
攻击者可以构造恶意TAR归档,通过../路径、绝对路径或危险链接逃逸预期分析目录,最终覆盖Pandora Worker进程具有写权限的任意文件。
该漏洞尤其值得关注,因为Pandora本身就是用于分析不可信文件和恶意样本的安全工具。一旦归档解析功能被利用,原本用于分析攻击样本的分析器自身反而可能成为攻击目标。
目前正式Tag v1.12.5仍可能受到影响,管理员不能简单依赖”升级到最新Tag”判断漏洞是否已经修复,应确认部署版本包含:
186b58d41e04248a154d274fffb5813e7fa2012e
在修复完成之前,应暂停面向不可信来源的TAR文件处理,或将其隔离到无法访问应用代码、敏感配置及主机关键文件的环境中。
Simple #CVE-2026-74764 #Pandora #路径遍历漏洞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:杂杂咱谈 tuto tuto《紧急安全预警|Pandora曝CVSS 10.0严重路径遍历漏洞(CVE-2026-74764),恶意TAR可实现任意文件写入》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论