Medium severity5.3OSV Advisory· Published Jul 8, 2026· Updated Jul 10, 2026
CVE-2026-59875
CVE-2026-59875
Description
node-tar is a tar archive manipulation library for Node.js. Prior to 7.5.17, node-tar does not strip NUL bytes from PAX path and linkpath records in src/pax.ts, allowing a crafted archive with values to reach fs.lstat or fs.open and terminate the process with an uncaught exception. This issue is fixed in version 7.5.17.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
tarnpm | < 7.5.17 | 7.5.17 |
Affected products
34- osv-coords32 versionspkg:apk/chainguard/actions-runnerpkg:apk/chainguard/gitlab-rails-ce-18.1pkg:apk/chainguard/gitlab-rails-ce-19.0pkg:apk/chainguard/gitlab-rails-ce-19.1pkg:apk/chainguard/gitlab-rails-ce-fips-18.1pkg:apk/chainguard/gitlab-rails-ce-fips-19.0pkg:apk/chainguard/gitlab-rails-ce-fips-19.1pkg:apk/chainguard/graalvm-25-ce-nodejspkg:apk/chainguard/kibana-9.2pkg:apk/chainguard/kibana-9.2-iamguardedpkg:apk/chainguard/kubeflow-centraldashboardpkg:apk/chainguard/lernapkg:apk/chainguard/npmpkg:apk/chainguard/pulumi-language-nodejspkg:apk/chainguard/safpkg:apk/chainguard/sqlpadpkg:apk/chainguard/wazuh-dashboardpkg:apk/wolfi/kubeflow-centraldashboardpkg:apk/wolfi/npmpkg:apk/wolfi/pulumi-language-nodejspkg:apk/chainguard/code-serverpkg:apk/wolfi/lernapkg:apk/chainguard/gitlab-rails-ce-19.2pkg:apk/chainguard/gitlab-rails-ce-fips-19.2pkg:apk/chainguard/opensearch-dashboards-2pkg:apk/chainguard/opensearch-dashboards-2-fipspkg:apk/chainguard/prismpkg:apk/chainguard/wazuh-dashboard-fipspkg:apk/wolfi/code-serverpkg:apk/wolfi/prismpkg:apk/wolfi/safpkg:apk/wolfi/sqlpad
< 2.336.0-r1+ 31 more
- (no CPE)range: < 2.336.0-r1
- (no CPE)range: < 18.1.6-r31
- (no CPE)range: < 19.0.4-r10
- (no CPE)range: < 19.1.2-r8
- (no CPE)range: < 18.1.6-r61
- (no CPE)range: < 19.0.4-r7
- (no CPE)range: < 19.1.2-r9
- (no CPE)range: < 25.0.4-r2
- (no CPE)range: < 9.2.8-r17
- (no CPE)range: < 9.2.8-r17
- (no CPE)range: < 1.10.0-r25
- (no CPE)range: < 9.0.7-r11
- (no CPE)range: < 12.0.0-r1
- (no CPE)range: < 3.253.0-r2
- (no CPE)range: < 1.6.0-r3
- (no CPE)range: < 7.5.7-r29
- (no CPE)range: < 4.14.6-r6
- (no CPE)range: < 1.10.0-r25
- (no CPE)range: < 12.0.0-r1
- (no CPE)range: < 3.253.0-r2
- (no CPE)range: < 4.129.0-r1
- (no CPE)range: < 9.0.7-r11
- (no CPE)range: < 19.2.2-r2
- (no CPE)range: < 19.2.1-r4
- (no CPE)range: < 2.19.6-r4
- (no CPE)range: < 2.19.5-r18
- (no CPE)range: < 5.16.0-r1
- (no CPE)range: < 4.14.6-r4
- (no CPE)range: < 4.129.0-r1
- (no CPE)range: < 5.16.0-r1
- (no CPE)range: < 1.6.0-r3
- (no CPE)range: < 7.5.7-r29
Patches
Vulnerability mechanics
References
5- github.com/advisories/GHSA-gvwx-54wh-qm9jghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-59875ghsaADVISORY
- github.com/isaacs/node-tar/commit/7a635c29f5edbf083557374d43984273ecfed5b3nvdWEB
- github.com/isaacs/node-tar/releases/tag/v7.5.17nvdWEB
- github.com/isaacs/node-tar/security/advisories/GHSA-gvwx-54wh-qm9jnvdWEB
News mentions
1- Node Tar: Four Archive Handling Flaws Patched in Same-Day DisclosureVypr Intelligence · Jul 9, 2026