CVE-2026-45306: Tarfile Incomplete Symlink Validation

A custom tarfile extraction sequence iterates over members but fails to validate symbolic links using `.issym()` or `.islnk()`. While this loop may attempt to prevent directory traversal (e.g., mitigating CVE-2007-4559), missing symlink checks can lead to arbitrary file overwrite. Attackers can exploit this by crafting archives with symlinks pointing outside

Provally CuratedPublic repositoryHighMedium confidenceVerifiedApache-2.0Python
greprules fetch cve-2026-45306-tarfile-incomplete-symlink-validation --engine opengrep

Description

A custom tarfile extraction sequence iterates over members but fails to validate symbolic links using `.issym()` or `.islnk()`. While this loop may attempt to prevent directory traversal (e.g., mitigating CVE-2007-4559), missing symlink checks can lead to arbitrary file overwrite. Attackers can exploit this by crafting archives with symlinks pointing outside