漏洞概述 漏洞编号:EEF-CVE-2026-47078 漏洞类型:相对路径遍历漏洞(Relative Path Traversal) 漏洞描述:在Erlang OTP(stdlib zip模块)中,通过 深度计数器绕过,可以在zip/zipextract中写入文件到预期的提取目录之外。 严重程度:4.8 (Medium) 影响范围 受影响版本:OTP从27.1之前到27.3.4.15、28.0.5.4和29.0.4,对应stdlib从6.1之前到6.2.2.4、7.3.0.1和8.0.3。 关联程序文件:lib/stdlib/src/zip.erl 修复方案 修复状态:未提供具体修复方案,建议用户升级到受影响的版本之后的最新版本。 其他信息 发布日期:2026-07-27T16:03:50.929Z 修改日期:2026-07-27T16:04:40.59957167Z 来源:https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-47078 JSON数据:https://osv.dev/vuln/EEF-CVE-2026-47078.json 别名:GHSA-rt72-wg7h-9j3x, CVE-2026-47078 数据库特定信息 CWE IDs:CWE-23 CAPEC IDs:CAPEC-139 CPE IDs:cpe:2.3:a:erlang:erlang:/otp:::::::: 参考链接 GitHub链接 总结 该漏洞允许攻击者通过构造的zip归档文件,在Erlang OTP的zip/zipextract模块中写入文件到预期的提取目录之外。建议用户升级到受影响的版本之后的最新版本以修复此漏洞。