CVE-2026-102282 : Élévation de privilèges locale dans adm-zip via préservation du bit SUID
🔍 Contexte Publié sur GitHub (x86byte/adm-zip_LPE-PoC), cet article est un advisory de sécurité accompagné d’un PoC fonctionnel pour la vulnérabilité CVE-2026-102282 affectant adm-zip, une bibliothèque JavaScript pure pour Node.js comptant plus de 20 millions de téléchargements hebdomadaires sur npm. 🐛 Description de la vulnérabilité La bibliothèque adm-zip supporte une option keepOriginalPermission permettant de restaurer les permissions POSIX enregistrées dans une archive ZIP. Dans les versions >= 0.5.10 et <= 0.6.0, le masque binaire utilisé dans headers/entryHeader.js était 0xfff (12 bits), préservant non seulement les permissions standard (0o777) mais aussi les bits spéciaux : ...