CVE-2026-27976

Zed, a code editor, has an extension installer allows tar/gzip downloads. Prior to version 0.224.4, the tar extractor (`async_tar::Archive::unpack`) creates symlinks from the archive without validation, and the path guard (`writeable_path_from_extension`) only performs lexical prefix checks without resolving symlinks. An attacker can ship a tar that first creates a symlink inside the extension workdir pointing outside (e.g., `escape -> /`), then writes files through the symlink, causing writes to arbitrary host paths. This escapes the extension sandbox and enables code execution. Version 0.224.4 patches the issue.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:zed:zed:*:*:*:*:*:*:*:*

History

05 Mar 2026, 16:08

Type Values Removed Values Added
First Time Zed zed
Zed
Summary
  • (es) Zed, un editor de código, tiene un instalador de extensiones que permite descargas tar/gzip. Antes de la versión 0.224.4, el extractor de tar ('async_tar::Archive::unpack') crea enlaces simbólicos (symlinks) desde el archivo sin validación, y el protector de rutas ('writeable_path_from_extension') solo realiza comprobaciones de prefijo léxico sin resolver enlaces simbólicos (symlinks). Un atacante puede enviar un tar que primero crea un enlace simbólico (symlink) dentro del directorio de trabajo de la extensión apuntando hacia afuera (por ejemplo, 'escape -> /'), luego escribe archivos a través del enlace simbólico (symlink), provocando escrituras en rutas de host arbitrarias. Esto escapa de la sandbox de la extensión y permite la ejecución de código. La versión 0.224.4 soluciona el problema.
CPE cpe:2.3:a:zed:zed:*:*:*:*:*:*:*:*
References () https://github.com/zed-industries/zed/security/advisories/GHSA-59p4-3mhm-qm3r - () https://github.com/zed-industries/zed/security/advisories/GHSA-59p4-3mhm-qm3r - Vendor Advisory, Exploit, Mitigation

26 Feb 2026, 00:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-26 00:16

Updated : 2026-03-05 16:08


NVD link : CVE-2026-27976

Mitre link : CVE-2026-27976

CVE.ORG link : CVE-2026-27976


JSON object : View

Products Affected

zed

  • zed
CWE
CWE-61

UNIX Symbolic Link (Symlink) Following