Новости
Rclone 1.75.1: закрыт zip-slip CVE в архивах
Похожая уязвимость zip-slip в консольном инструменте синхронизации файлов с облаком.
Gopeed — бесплатный кроссплатформенный менеджер загрузок с открытым кодом, поддерживающий HTTP, BitTorrent, magnet-ссылки и ed2k. 19 сентября 2026 в базе OSV.dev раскрыта CVE-2026-93992: уязвимость path traversal (zip-slip) в функции автоматической распаковки архивов AutoExtract, затрагивающая все версии Gopeed с v0.0.1 по v2.0.0-beta.2.

Коротко: 19 сентября 2026 раскрыта CVE-2026-93992 — уязвимость path traversal (zip-slip) в кроссплатформенном download-менеджере Gopeed. Проблема в функции AutoExtract: вредоносный архив с путями вида «../../» может при автораспаковке записать файл за пределами целевой папки загрузок. Затронуты все версии от v0.0.1 до v2.0.0-beta.2, включая всю линейку v1.x. Уязвимость закрыта в v2.0.0-beta.3 двумя коммитами, добавившими проверку путей при извлечении.
Gopeed — бесплатный менеджер загрузок с открытым исходным кодом. По данным официального сайта проекта, программа поддерживает несколько протоколов в одном приложении: HTTP/HTTPS, BitTorrent, magnet-ссылки и ed2k, работает на Windows, macOS, Linux, Android, iOS и через веб-интерфейс, а также имеет расширения для Chrome, Edge и Firefox, перехватывающие ссылки на скачивание. Среди заявленных возможностей — многопоточная загрузка, REST API для удалённого управления и система расширений на JavaScript.
Одна из встроенных функций — AutoExtract: после скачивания архивного файла программа может автоматически распаковать его содержимое в папку загрузок без дополнительных действий пользователя. Именно эта функция и оказалась источником уязвимости.
По данным записи в базе OSV.dev, опубликованной 19 сентября 2026, в модуле распаковки архивов Gopeed отсутствовала проверка путей файлов внутри архива на попытки выхода за пределы целевой директории. Уязвимость затрагивает все версии программы от v0.0.1 до v2.0.0-beta.2 — то есть всю стабильную линейку v1.x и часть бета-версий v2.0.0.
| Параметр | Значение |
|---|---|
| Идентификатор | CVE-2026-93992 |
| Тип | CWE-22, Path Traversal (Zip Slip) |
| Затронутые версии | v0.0.1 – v2.0.0-beta.2 |
| Исправлено в | v2.0.0-beta.3 |
| Серьёзность | High (по разным источникам CVSS от 7.0 до 8.1) |
| Раскрыта | 19 сентября 2026 |
Исправление внесено двумя коммитами в исходном коде проекта на GitHub, добавившими валидацию путей при извлечении файлов из архива — теперь запись за пределы папки назначения блокируется независимо от того, что указано в метаданных архива.
Zip-slip — это класс атак через вредоносный архив, в котором имя файла внутри содержит символы обхода директории, например ../../../../home/user/.ssh/authorized_keys. Штатная распаковка ожидает, что все файлы окажутся внутри целевой папки, но без проверки путей программа буквально выполняет то, что написано в архиве, и записывает файл туда, куда укажет путь — вплоть до системных каталогов, если у процесса есть права на запись.
В случае Gopeed вектор атаки завязан на функцию AutoExtract: пользователь скачивает архив (например, по прямой ссылке, через торрент или magnet-ссылку) с включённой автораспаковкой, программа извлекает содержимое без явного подтверждения — и вредоносные пути внутри архива срабатывают автоматически, без дополнительного клика.
Если AutoExtract включён, а архив получен из непроверенного источника (случайная раздача, спорная magnet-ссылка, файлообменник), Gopeed до версии 2.0.0-beta.3 мог без спроса записать файл в произвольное место в пределах прав текущего пользователя — например, подменить конфиг автозагрузки или файл в профиле другой программы.
Риск актуален прежде всего для пользователей, которые скачивают архивы из открытых источников — торрент-трекеров, публичных magnet-ссылок, файлообменников — и держат включённой автоматическую распаковку. Похожий класс уязвимостей — не редкость для инструментов, работающих с архивами: ранее аналогичную проблему в обработке архивов устраняла консольная утилита Rclone в версии 1.75.1, а в целом опасность вредоносных архивов и их расширений разобрана в нашей карте опасных расширений файлов.
После обновления стоит свериться с номером версии в настройках приложения. Общие принципы безопасной работы с любыми скачанными архивами — распаковка в отдельную «карантинную» папку и проверка содержимого антивирусом — снижают риск независимо от конкретной уязвимости конкретной программы.