CVE-2026-28407: Unconditional Archive Removal Bypass

Unconditionally removing an archive file after an extraction failure can bypass scanning of the original archive file. If extraction fails, the archive should be retained so it can be analyzed as a raw file. Ensure that files are only deleted if extraction succeeds, for example by checking 'if err == nil' before deletion.

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0Go
greprules fetch cve-2026-28407-unconditional-archive-removal-bypass --engine opengrep

Description

Unconditionally removing an archive file after an extraction failure can bypass scanning of the original archive file. If extraction fails, the archive should be retained so it can be analyzed as a raw file. Ensure that files are only deleted if extraction succeeds, for example by checking 'if err == nil' before deletion.