CVE-2026-44883: Tar Slip Filepath Join

Tar-slip / path traversal vulnerability. Insecurely concatenating an extraction directory with an untrusted archive `$HEADER.Name` using `filepath.Join` or `path.Join` allows attackers to extract files outside the intended destination directory. Use a path validation check like `filepath.IsLocal` or implement an enforcing path join function.

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0Go
greprules fetch cve-2026-44883-tar-slip-filepath-join --engine opengrep

Description

Tar-slip / path traversal vulnerability. Insecurely concatenating an extraction directory with an untrusted archive `$HEADER.Name` using `filepath.Join` or `path.Join` allows attackers to extract files outside the intended destination directory. Use a path validation check like `filepath.IsLocal` or implement an enforcing path join function.