O GNU cpio é vulnerável a uma alocação de memória descontrolada na função make_path no src/makepath.c. A função usa o aloca para alocar a memória da pilha com base no comprimento do argpath, que é derivado de um caminho controlado pelo arquivo durante a extração. Um arquivo malicioso do cpio que contém um caminho de isca suficientemente longo causa uma alocação de pilha não limitada, resultando em um sobrepeso e um crash da pilha do processo do cpio. Um atacante que pode fornecer um arquivo cpio criado para uma vítima que o extrai pode causar uma negação de serviço. Este problema foi corrigido no commit 3 cd 514031371 d 8 aeeaf 2048 aa 10103 e 02831 Aaa 9 Registro de aconselhamento: GHSA- mmw 4 - f 4 p 6 - w 77 q. Identificadores relacionados: CVE- 2026 - 66485.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 10 T 12: 31: 50.000 Z e lista a sua última modificação como 2026 - 08 - 10 T 12: 31: 50.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 789. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.