Search CVE reports


Toggle filters

1 – 5 of 5 results


CVE-2026-70622

Medium priority
Needs evaluation

tar-rs versions 0.4.11 through 0.4.46 contain a symlink escape vulnerability in the Builder::append_dir_all() function that allows attackers to read files outside the intended source root directory by planting symlinks in an...

1 affected package

rust-tar

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
rust-tar Needs evaluation Needs evaluation Needs evaluation Needs evaluation
Show less packages

CVE-2026-33056

Medium priority

Some fixes available 34 of 53

tar-rs is a tar archive reading/writing library for Rust. In versions 0.4.44 and below, when unpacking a tar archive, the tar crate's unpack_dir function uses fs::metadata() to check whether a path that already exists is a...

23 affected packages

rustc, cargo, rust-async-tar, rust-astral-tokio-tar, rust-cargo-c...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
rustc Not in release Fixed Fixed Needs evaluation Needs evaluation
cargo Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
rust-async-tar Not in release Needs evaluation Not in release
rust-astral-tokio-tar Needs evaluation Not in release Not in release
rust-cargo-c Not affected Needs evaluation Not in release
rust-tar Not affected Fixed Fixed Needs evaluation
rustc-1.62 Not in release Not in release Fixed
rustc-1.74 Not in release Fixed Not in release
rustc-1.76 Not in release Fixed Fixed Needs evaluation
rustc-1.77 Not in release Fixed Fixed Needs evaluation
rustc-1.78 Not in release Fixed Fixed Needs evaluation
rustc-1.79 Not in release Fixed Fixed Needs evaluation
rustc-1.80 Not in release Fixed Fixed Needs evaluation
rustc-1.81 Not in release Fixed Fixed
rustc-1.82 Not in release Fixed Fixed
rustc-1.83 Not in release Fixed Fixed
rustc-1.84 Not in release Fixed Fixed
rustc-1.85 Not in release Fixed Fixed
rustc-1.88 Not in release Not in release Not in release
rustc-1.89 Not in release Fixed Fixed
rustc-1.91 Not affected Fixed Fixed
rustc-1.92 Not affected Not in release Not in release
rustc-1.93 Not affected Not in release Not in release
Show all 23 packages Show less packages

CVE-2026-33055

Medium priority
Needs evaluation

tar-rs is a tar archive reading/writing library for Rust. Versions 0.4.44 and below have conditional logic that skips the PAX size header in cases where the base header size is nonzero. As part of CVE-2025-62518,...

1 affected package

rust-tar

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
rust-tar Needs evaluation Needs evaluation Needs evaluation Needs evaluation
Show less packages

CVE-2021-38511

Medium priority
Needs evaluation

An issue was discovered in the tar crate before 0.4.36 for Rust. When symlinks are present in a TAR archive, extraction can create arbitrary directories via .. traversal.

1 affected package

rust-tar

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
rust-tar Needs evaluation Needs evaluation Needs evaluation Needs evaluation Not in release
Show less packages

CVE-2018-20990

Medium priority
Needs evaluation

An issue was discovered in the tar crate before 0.4.16 for Rust. Arbitrary file overwrite can occur via a symlink or hardlink in a TAR archive.

1 affected package

rust-tar

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
rust-tar Needs evaluation Needs evaluation Needs evaluation Needs evaluation Not in release
Show less packages