CVE-2026-53655
Description
node-tar is a full-featured Tar for Node.js. Prior to 7.5.16, tar (node-tar) applies a PAX extended header's size= record (and other PAX overrides) to the next header entry of any type, including intermediary metadata headers such as a GNU long-name (L) or long-link (K) entry. Per POSIX pax, a PAX extended header (x) describes the next file entry, not the intermediary extension headers that may sit between the x header and the file it annotates. Because node-tar lets the PAX size override the byte length of an intervening L/K/x header, an attacker can desynchronize node-tar's stream cursor relative to every other mainstream tar implementation (GNU tar, libarchive/bsdtar, Python tarfile, and the now-fixed tar-rs / astral-tokio-tar). The result is a tar parser interpretation differential (CWE-436): a single crafted archive yields a different set of members under node-tar than under the reference tar tools. An attacker can use this to hide a member from one parser while it is visible to another, which defeats security tooling whose scanner and extractor disagree on archive contents (e.g. a malware/secret scanner that lists entries with one library while a downstream step extracts with another) This vulnerability is fixed in 7.5.16.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
tarnpm | < 7.5.16 | 7.5.16 |
Affected products
83- osv-coords81 versionspkg:apk/chainguard/actions-runnerpkg:apk/chainguard/code-serverpkg:apk/chainguard/drupal-11.3pkg:apk/chainguard/gemini-clipkg:apk/chainguard/gitlab-rails-ce-18.1pkg:apk/chainguard/gitlab-rails-ce-18.11pkg:apk/chainguard/gitlab-rails-ce-19.0pkg:apk/chainguard/gitlab-rails-ce-19.1pkg:apk/chainguard/gitlab-rails-ce-19.2pkg:apk/chainguard/gitlab-rails-ce-fips-18.1pkg:apk/chainguard/gitlab-rails-ce-fips-19.0pkg:apk/chainguard/gitlab-rails-ce-fips-19.1pkg:apk/chainguard/gitlab-rails-ce-fips-19.2pkg:apk/chainguard/graalvm-25-ce-nodejspkg:apk/chainguard/homepagepkg:apk/chainguard/katib-earlystoppingpkg:apk/chainguard/katib-suggestion-hyperbandpkg:apk/chainguard/katib-suggestion-hyperoptpkg:apk/chainguard/katib-suggestion-nas-dartspkg:apk/chainguard/katib-suggestion-nas-enaspkg:apk/chainguard/katib-suggestion-optuna-enaspkg:apk/chainguard/katib-suggestion-pbt-enaspkg:apk/chainguard/katib-suggestion-skopt-enaspkg:apk/chainguard/katib-tfevent-metricscollectorpkg:apk/chainguard/kibana-9.2pkg:apk/chainguard/kibana-9.2-iamguardedpkg:apk/chainguard/kibana-9.4pkg:apk/chainguard/kibana-9.4-iamguardedpkg:apk/chainguard/lernapkg:apk/chainguard/npmpkg:apk/chainguard/opensearch-dashboards-2pkg:apk/chainguard/opensearch-dashboards-2-fipspkg:apk/chainguard/pnpm-stage0pkg:apk/chainguard/prismpkg:apk/chainguard/pulumi-language-nodejspkg:apk/chainguard/py3.10-captumpkg:apk/chainguard/py3.10-jupyterlabpkg:apk/chainguard/py3.11-captumpkg:apk/chainguard/py3.11-jupyterlabpkg:apk/chainguard/py3.12-captumpkg:apk/chainguard/py3.12-jupyterlabpkg:apk/chainguard/py3.13-captumpkg:apk/chainguard/py3.13-jupyterlabpkg:apk/chainguard/renovatepkg:apk/chainguard/safpkg:apk/chainguard/sqlpadpkg:apk/chainguard/tensorflow-cpu-jupyterpkg:apk/chainguard/thingsboard-tb-js-executorpkg:apk/chainguard/thingsboard-tb-js-executor-fipspkg:apk/chainguard/thingsboard-tb-web-uipkg:apk/chainguard/thingsboard-tb-web-ui-fipspkg:apk/chainguard/tileserver-glpkg:apk/chainguard/tileserver-gl-fipspkg:apk/chainguard/wazuh-dashboardpkg:apk/chainguard/wazuh-dashboard-fipspkg:apk/wolfi/code-serverpkg:apk/wolfi/katib-earlystoppingpkg:apk/wolfi/katib-suggestion-hyperbandpkg:apk/wolfi/katib-suggestion-hyperoptpkg:apk/wolfi/katib-suggestion-nas-dartspkg:apk/wolfi/katib-suggestion-nas-enaspkg:apk/wolfi/katib-suggestion-optuna-enaspkg:apk/wolfi/katib-suggestion-pbt-enaspkg:apk/wolfi/katib-suggestion-skopt-enaspkg:apk/wolfi/katib-tfevent-metricscollectorpkg:apk/wolfi/lernapkg:apk/wolfi/npmpkg:apk/wolfi/pnpm-stage0pkg:apk/wolfi/prismpkg:apk/wolfi/pulumi-language-nodejspkg:apk/wolfi/py3.10-jupyterlabpkg:apk/wolfi/py3.11-jupyterlabpkg:apk/wolfi/py3.12-jupyterlabpkg:apk/wolfi/py3.13-jupyterlabpkg:apk/wolfi/renovatepkg:apk/wolfi/safpkg:apk/wolfi/sqlpadpkg:apk/wolfi/tensorflow-cpu-jupyterpkg:apk/wolfi/thingsboard-tb-js-executorpkg:apk/wolfi/thingsboard-tb-web-uipkg:apk/wolfi/tileserver-gl
< 2.335.1-r2+ 80 more
- (no CPE)range: < 2.335.1-r2
- (no CPE)range: < 4.124.2-r1
- (no CPE)range: < 11.3.13-r3
- (no CPE)range: < 0.49.0-r4
- (no CPE)range: < 18.1.6-r31
- (no CPE)range: < 18.11.6-r12
- (no CPE)range: < 19.0.4-r10
- (no CPE)range: < 19.1.2-r8
- (no CPE)range: < 19.2.2-r2
- (no CPE)range: < 18.1.6-r61
- (no CPE)range: < 19.0.4-r7
- (no CPE)range: < 19.1.2-r9
- (no CPE)range: < 19.2.1-r4
- (no CPE)range: < 25.0.3-r1
- (no CPE)range: < 1.13.2-r4
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 9.2.8-r12
- (no CPE)range: < 9.2.8-r12
- (no CPE)range: < 9.4.2-r8
- (no CPE)range: < 9.4.2-r8
- (no CPE)range: < 9.0.7-r10
- (no CPE)range: < 11.17.0-r2
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 2.19.5-r16
- (no CPE)range: < 8.7.4-r7
- (no CPE)range: < 5.15.11-r3
- (no CPE)range: < 3.246.0-r1
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 43.235.1-r0
- (no CPE)range: < 1.6.0-r1
- (no CPE)range: < 7.5.7-r28
- (no CPE)range: < 2.21.0-r8
- (no CPE)range: < 4.3.1.3-r1
- (no CPE)range: < 4.3.1.3-r2
- (no CPE)range: < 4.3.1.3-r1
- (no CPE)range: < 4.3.1.3-r2
- (no CPE)range: < 5.6.0-r7
- (no CPE)range: < 5.6.0-r6
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 4.124.2-r1
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 0.19.0-r31
- (no CPE)range: < 9.0.7-r10
- (no CPE)range: < 11.17.0-r2
- (no CPE)range: < 8.7.4-r7
- (no CPE)range: < 5.15.11-r3
- (no CPE)range: < 3.246.0-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 4.6.1-r1
- (no CPE)range: < 43.235.1-r0
- (no CPE)range: < 1.6.0-r1
- (no CPE)range: < 7.5.7-r28
- (no CPE)range: < 2.21.0-r8
- (no CPE)range: < 4.3.1.3-r1
- (no CPE)range: < 4.3.1.3-r1
- (no CPE)range: < 5.6.0-r7
Patches
Vulnerability mechanics
References
2- github.com/isaacs/node-tar/security/advisories/GHSA-vmf3-w455-68vhnvdExploitMitigationVendor AdvisoryWEB
- github.com/advisories/GHSA-vmf3-w455-68vhghsaADVISORY
News mentions
0No linked articles in our index yet.