Medium severity6.3NVD Advisory· Published Mar 7, 2026· Updated Jul 15, 2026
CVE-2026-29786
CVE-2026-29786
Description
node-tar is a full-featured Tar for Node.js. Prior to version 7.5.10, tar can be tricked into creating a hardlink that points outside the extraction directory by using a drive-relative link target such as C:../target.txt, which enables file overwrite outside cwd during normal tar.x() extraction. This issue has been patched in version 7.5.10.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
tarnpm | < 7.5.10 | 7.5.10 |
Affected products
74- osv-coords72 versionspkg:apk/chainguard/actions-runnerpkg:apk/chainguard/drupal-11.3pkg:apk/chainguard/gemini-clipkg:apk/chainguard/gitlab-rails-ce-18.11pkg:apk/chainguard/gitlab-rails-ce-19.0pkg:apk/chainguard/gitlab-rails-ce-19.1pkg:apk/chainguard/gitlab-rails-ce-fips-18.1pkg:apk/chainguard/gitlab-rails-ce-fips-19.0pkg:apk/chainguard/gitlab-rails-ce-fips-19.1pkg:apk/chainguard/graalvm-25-ce-nodejspkg:apk/chainguard/katib-earlystoppingpkg:apk/chainguard/katib-suggestion-hyperbandpkg:apk/chainguard/katib-suggestion-hyperoptpkg:apk/chainguard/katib-suggestion-nas-dartspkg:apk/chainguard/katib-suggestion-nas-enaspkg:apk/chainguard/katib-suggestion-optuna-enaspkg:apk/chainguard/katib-suggestion-pbt-enaspkg:apk/chainguard/katib-suggestion-skopt-enaspkg:apk/chainguard/katib-tfevent-metricscollectorpkg:apk/chainguard/kibana-8.18pkg:apk/chainguard/kibana-8.18-bitnamipkg:apk/chainguard/kibana-8.18-iamguardedpkg:apk/chainguard/kibana-9.1pkg:apk/chainguard/kibana-9.1-iamguardedpkg:apk/chainguard/lernapkg:apk/chainguard/node-gyppkg:apk/chainguard/npmpkg:apk/chainguard/opensearch-dashboards-2pkg:apk/chainguard/opensearch-dashboards-2-fipspkg:apk/chainguard/pnpm-stage0pkg:apk/chainguard/prismpkg:apk/chainguard/pulumi-language-nodejspkg:apk/chainguard/py3.10-jupyterlabpkg:apk/chainguard/py3.11-jupyterlabpkg:apk/chainguard/py3.12-jupyterlabpkg:apk/chainguard/py3.13-jupyterlabpkg:apk/chainguard/redisinsightpkg:apk/chainguard/renovatepkg:apk/chainguard/safpkg:apk/chainguard/sqlpadpkg:apk/chainguard/tensorflow-cpu-jupyterpkg:apk/chainguard/tensorflow-gpu-jupyterpkg:apk/chainguard/tileserver-glpkg:apk/chainguard/tileserver-gl-fipspkg:apk/chainguard/wazuh-dashboardpkg:apk/chainguard/wazuh-dashboard-fipspkg:apk/wolfi/katib-earlystoppingpkg:apk/wolfi/katib-suggestion-hyperbandpkg:apk/wolfi/katib-suggestion-hyperoptpkg:apk/wolfi/katib-suggestion-nas-dartspkg:apk/wolfi/katib-suggestion-nas-enaspkg:apk/wolfi/katib-suggestion-optuna-enaspkg:apk/wolfi/katib-suggestion-pbt-enaspkg:apk/wolfi/katib-suggestion-skopt-enaspkg:apk/wolfi/katib-tfevent-metricscollectorpkg:apk/wolfi/lernapkg:apk/wolfi/node-gyppkg:apk/wolfi/npmpkg:apk/wolfi/opensearch-dashboards-2pkg:apk/wolfi/pnpm-stage0pkg:apk/wolfi/prismpkg:apk/wolfi/pulumi-language-nodejspkg:apk/wolfi/py3.10-jupyterlabpkg:apk/wolfi/py3.11-jupyterlabpkg:apk/wolfi/py3.12-jupyterlabpkg:apk/wolfi/py3.13-jupyterlabpkg:apk/wolfi/renovatepkg:apk/wolfi/safpkg:apk/wolfi/sqlpadpkg:apk/wolfi/tensorflow-cpu-jupyterpkg:apk/wolfi/tileserver-glpkg:npm/tar
< 2.332.0-r2+ 71 more
- (no CPE)range: < 2.332.0-r2
- (no CPE)range: < 11.3.13-r3
- (no CPE)range: < 0.49.0-r4
- (no CPE)range: < 18.11.6-r12
- (no CPE)range: < 19.0.4-r10
- (no CPE)range: < 19.1.2-r8
- (no CPE)range: < 18.1.6-r61
- (no CPE)range: < 19.0.4-r7
- (no CPE)range: < 19.1.2-r9
- (no CPE)range: < 25.0.2-r5
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 8.18.8-r11
- (no CPE)range: < 8.18.8-r11
- (no CPE)range: < 8.18.8-r11
- (no CPE)range: < 9.1.10-r7
- (no CPE)range: < 9.1.10-r7
- (no CPE)range: < 9.0.7-r1
- (no CPE)range: < 12.2.0-r2
- (no CPE)range: < 11.11.0-r2
- (no CPE)range: < 2.19.4-r15
- (no CPE)range: < 2.19.5-r0
- (no CPE)range: < 8.7.4-r7
- (no CPE)range: < 5.14.3-r9
- (no CPE)range: < 3.224.0-r2
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 3.2.0-r1
- (no CPE)range: < 43.77.8-r1
- (no CPE)range: < 1.6.0-r0
- (no CPE)range: < 7.5.7-r13
- (no CPE)range: < 2.21.0-r8
- (no CPE)range: < 0
- (no CPE)range: < 5.5.0-r8
- (no CPE)range: < 5.5.0-r9
- (no CPE)range: < 4.14.5-r0
- (no CPE)range: < 4.14.5-r0
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 9.0.7-r1
- (no CPE)range: < 12.2.0-r2
- (no CPE)range: < 11.11.0-r2
- (no CPE)range: < 2.19.4-r15
- (no CPE)range: < 8.7.4-r7
- (no CPE)range: < 5.14.3-r9
- (no CPE)range: < 3.224.0-r2
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 43.77.8-r1
- (no CPE)range: < 1.6.0-r0
- (no CPE)range: < 7.5.7-r13
- (no CPE)range: < 2.21.0-r8
- (no CPE)range: < 5.5.0-r8
- (no CPE)range: < 7.5.10
Patches
Vulnerability mechanics
References
7- github.com/isaacs/node-tar/commit/7bc755dd85e623c0279e08eb3784909e6d7e4b9fnvdPatchWEB
- github.com/isaacs/node-tar/security/advisories/GHSA-qffp-2rhf-9h96nvdExploitVendor AdvisoryWEB
- github.com/advisories/GHSA-qffp-2rhf-9h96ghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-29786ghsaADVISORY
- access.redhat.com/security/cve/CVE-2026-29786nvd
- bugzilla.redhat.com/show_bug.cginvd
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-29786.jsonnvd
News mentions
0No linked articles in our index yet.