Новости · Безопасность

Gopeed: zip-slip в автораспаковке архивов позволяет записывать файлы вне папки загрузок

Gopeed — бесплатный кроссплатформенный менеджер загрузок с открытым кодом, поддерживающий HTTP, BitTorrent, magnet-ссылки и ed2k. 19 сентября 2026 в базе OSV.dev раскрыта CVE-2026-93992: уязвимость path traversal (zip-slip) в функции автоматической распаковки архивов AutoExtract, затрагивающая все версии Gopeed с v0.0.1 по v2.0.0-beta.2.

28 сентября 2026 Редакция Loadfile Чтение 5 мин
Открытая коробка с документами, вылетающими значками предупреждений, и щит безопасности рядом — уязвимость Gopeed

Коротко: 19 сентября 2026 раскрыта CVE-2026-93992 — уязвимость path traversal (zip-slip) в кроссплатформенном download-менеджере Gopeed. Проблема в функции AutoExtract: вредоносный архив с путями вида «../../» может при автораспаковке записать файл за пределами целевой папки загрузок. Затронуты все версии от v0.0.1 до v2.0.0-beta.2, включая всю линейку v1.x. Уязвимость закрыта в v2.0.0-beta.3 двумя коммитами, добавившими проверку путей при извлечении.

Содержание
  1. Что такое Gopeed
  2. CVE-2026-93992: что случилось
  3. Как работает атака zip-slip
  4. Кто под угрозой и почему опасно
  5. Как обновиться и снизить риск
  6. Источники

Что такое Gopeed

Gopeed — бесплатный менеджер загрузок с открытым исходным кодом. По данным официального сайта проекта, программа поддерживает несколько протоколов в одном приложении: HTTP/HTTPS, BitTorrent, magnet-ссылки и ed2k, работает на Windows, macOS, Linux, Android, iOS и через веб-интерфейс, а также имеет расширения для Chrome, Edge и Firefox, перехватывающие ссылки на скачивание. Среди заявленных возможностей — многопоточная загрузка, REST API для удалённого управления и система расширений на JavaScript.

Одна из встроенных функций — AutoExtract: после скачивания архивного файла программа может автоматически распаковать его содержимое в папку загрузок без дополнительных действий пользователя. Именно эта функция и оказалась источником уязвимости.

CVE-2026-93992: что случилось

По данным записи в базе OSV.dev, опубликованной 19 сентября 2026, в модуле распаковки архивов Gopeed отсутствовала проверка путей файлов внутри архива на попытки выхода за пределы целевой директории. Уязвимость затрагивает все версии программы от v0.0.1 до v2.0.0-beta.2 — то есть всю стабильную линейку v1.x и часть бета-версий v2.0.0.

ПараметрЗначение
ИдентификаторCVE-2026-93992
ТипCWE-22, Path Traversal (Zip Slip)
Затронутые версииv0.0.1 – v2.0.0-beta.2
Исправлено вv2.0.0-beta.3
СерьёзностьHigh (по разным источникам CVSS от 7.0 до 8.1)
Раскрыта19 сентября 2026

Исправление внесено двумя коммитами в исходном коде проекта на GitHub, добавившими валидацию путей при извлечении файлов из архива — теперь запись за пределы папки назначения блокируется независимо от того, что указано в метаданных архива.

Как работает атака zip-slip

Zip-slip — это класс атак через вредоносный архив, в котором имя файла внутри содержит символы обхода директории, например ../../../../home/user/.ssh/authorized_keys. Штатная распаковка ожидает, что все файлы окажутся внутри целевой папки, но без проверки путей программа буквально выполняет то, что написано в архиве, и записывает файл туда, куда укажет путь — вплоть до системных каталогов, если у процесса есть права на запись.

В случае Gopeed вектор атаки завязан на функцию AutoExtract: пользователь скачивает архив (например, по прямой ссылке, через торрент или magnet-ссылку) с включённой автораспаковкой, программа извлекает содержимое без явного подтверждения — и вредоносные пути внутри архива срабатывают автоматически, без дополнительного клика.

!
Что это значит на практике

Если AutoExtract включён, а архив получен из непроверенного источника (случайная раздача, спорная magnet-ссылка, файлообменник), Gopeed до версии 2.0.0-beta.3 мог без спроса записать файл в произвольное место в пределах прав текущего пользователя — например, подменить конфиг автозагрузки или файл в профиле другой программы.

Кто под угрозой и почему опасно

Риск актуален прежде всего для пользователей, которые скачивают архивы из открытых источников — торрент-трекеров, публичных magnet-ссылок, файлообменников — и держат включённой автоматическую распаковку. Похожий класс уязвимостей — не редкость для инструментов, работающих с архивами: ранее аналогичную проблему в обработке архивов устраняла консольная утилита Rclone в версии 1.75.1, а в целом опасность вредоносных архивов и их расширений разобрана в нашей карте опасных расширений файлов.

  • Более высокие ставки — при запуске Gopeed с повышенными правами (например, как системная служба для автоматических загрузок на сервере или NAS).
  • Сценарий социальной инженерии: злоумышленник размещает «полезный» архив с заведомо вредоносными путями на публичном трекере, рассчитывая на пользователей с включённым AutoExtract.
  • Косвенный риск — перезапись конфигурационных файлов других программ, которые запускаются автоматически при старте системы.

Как обновиться и снизить риск

  1. Обновите Gopeed до версии 2.0.0-beta.3 или новее. Скачать актуальную сборку можно со страницы релизов проекта на GitHub или через встроенный механизм проверки обновлений в самом приложении.
  2. Если обновление недоступно сразу — отключите AutoExtract. Ручная проверка архива перед распаковкой убирает автоматический триггер атаки; содержимое можно распаковать вручную стандартным архиватором после проверки.
  3. Не распаковывайте архивы из недоверенных раздач автоматически, особенно если Gopeed используется на сервере или NAS с широкими правами доступа.

После обновления стоит свериться с номером версии в настройках приложения. Общие принципы безопасной работы с любыми скачанными архивами — распаковка в отдельную «карантинную» папку и проверка содержимого антивирусом — снижают риск независимо от конкретной уязвимости конкретной программы.

Источники

Читайте также