CVE-2026-30973

Appium is an automation framework that provides WebDriver-based automation possibilities for a wide range platforms. Prior to 7.0.6, @appium/support contains a ZIP extraction implementation (extractAllTo() via ZipExtractor.extract()) with a path traversal (Zip Slip) check that is non-functional. The check at line 88 of packages/support/lib/zip.js creates an Error object but never throws it, allowing malicious ZIP entries with ../ path components to write files outside the intended destination directory. This affects all JS-based extractions (the default code path), not only those using the fileNamesEncoding option. This vulnerability is fixed in 7.0.6.
Configurations

No configuration.

History

12 Mar 2026, 15:16

Type Values Removed Values Added
References () https://github.com/appium/appium/security/advisories/GHSA-rfx7-4xw3-gh4m - () https://github.com/appium/appium/security/advisories/GHSA-rfx7-4xw3-gh4m -

11 Mar 2026, 13:53

Type Values Removed Values Added
Summary
  • (es) Appium es un framework de automatización que proporciona posibilidades de automatización basadas en WebDriver para una amplia gama de plataformas. Antes de la versión 7.0.6, @appium/support contiene una implementación de extracción ZIP (extractAllTo() a través de ZipExtractor.extract()) con una verificación de salto de ruta (Zip Slip) que no es funcional. La verificación en la línea 88 de packages/support/lib/zip.js crea un objeto Error pero nunca lo lanza, permitiendo que entradas ZIP maliciosas con componentes de ruta ../ escriban archivos fuera del directorio de destino previsto. Esto afecta a todas las extracciones basadas en JS (la ruta de código predeterminada), no solo a aquellas que utilizan la opción fileNamesEncoding. Esta vulnerabilidad se corrige en la versión 7.0.6.

10 Mar 2026, 18:18

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-10 18:18

Updated : 2026-03-12 15:16


NVD link : CVE-2026-30973

Mitre link : CVE-2026-30973

CVE.ORG link : CVE-2026-30973


JSON object : View

Products Affected

No product.

CWE
CWE-22

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')