UbuntuUpdates.org

Package "tar"

Name: tar

Description:

GNU version of the tar archiving utility

Latest version: 1.34+dfsg-1ubuntu0.1.22.04.6
Release: jammy (22.04)
Level: updates
Repository: main
Homepage: https://www.gnu.org/software/tar/

Links


Download "tar"


Other versions of "tar" in Jammy

Repository Area Version
base main 1.34+dfsg-1build3
base universe 1.34+dfsg-1build3
security main 1.34+dfsg-1ubuntu0.1.22.04.6
security universe 1.34+dfsg-1ubuntu0.1.22.04.6
updates universe 1.34+dfsg-1ubuntu0.1.22.04.6

Changelog

Version: 1.34+dfsg-1ubuntu0.1.22.04.6 2026-07-22 22:07:28 UTC
No changelog available yet.
Source diff to previous version

Version: 1.34+dfsg-1ubuntu0.1.22.04.5 2026-07-17 18:08:16 UTC

  tar (1.34+dfsg-1ubuntu0.1.22.04.5) jammy-security; urgency=medium

  * SECURITY REGRESSION: Extract files issue
    - debian/patches/CVE-2026-5704-*.patch: address a regression
      that makes valid files not extract in src/list.c,
      tests/Makefile.am, tests/extrac32.at, tests/extrac34.at,
      test/testsuite.at, src/extract.c, tests/extract23,
      tests/extrac30.at (LP: #2160650).

 -- Leonidas Da Silva Barbosa <email address hidden> Wed, 15 Jul 2026 11:39:01 -0300

Source diff to previous version
2160650 tar after USN-8477-1 cannot extract previously valid files
CVE-2026-5704 A flaw was found in tar. A remote attacker could exploit this vulnerability by crafting a malicious archive, leading to hidden file injection with fu

Version: 1.34+dfsg-1ubuntu0.1.22.04.4 2026-07-06 18:07:32 UTC

  tar (1.34+dfsg-1ubuntu0.1.22.04.4) jammy-security; urgency=medium

  * SECURITY UPDATE: File overwrite via directory traversal
    - debian/patches/CVE-2025-45582-*.patch: Backport openat2 support in
      order to jailify the extraction directory.
    - CVE-2025-45582

 -- Marc Deslauriers <email address hidden> Sat, 27 Jun 2026 17:53:20 -0400

Source diff to previous version
CVE-2025-45582 GNU Tar through 1.35 allows file overwrite via directory traversal in crafted TAR archives, with a certain two-step process. First, the victim must e

Version: 1.34+dfsg-1ubuntu0.1.22.04.3 2026-06-26 02:07:32 UTC

  tar (1.34+dfsg-1ubuntu0.1.22.04.3) jammy-security; urgency=medium

  * SECURITY UPDATE: file injection via crafted archive
    - debian/patches/CVE-2026-5704.patch: always call skip_member() after
      extraction in extract_archive(), remove conditional skip_member()
      from purge_directory(), skip directory data in skim_member(), and
      stop forcing LNKTYPE size to zero in read_header().
    - CVE-2026-5704

 -- Leonidas Da Silva Barbosa <email address hidden> Fri, 19 Jun 2026 13:40:04 -0300

Source diff to previous version
CVE-2026-5704 A flaw was found in tar. A remote attacker could exploit this vulnerability by crafting a malicious archive, leading to hidden file injection with fu

Version: 1.34+dfsg-1ubuntu0.1.22.04.2 2023-12-11 16:09:44 UTC

  tar (1.34+dfsg-1ubuntu0.1.22.04.2) jammy-security; urgency=medium

  * SECURITY UPDATE: stack overflow via crafted xattr (LP: #2029464)
    - debian/patches/CVE-2023-39804.patch: allocate xattr keys and values
      on the heap rather than the stack in src/xheader.c
    - CVE-2023-39804

 -- Alex Murray <email address hidden> Tue, 05 Dec 2023 15:45:51 +1030

2029464 A stack overflow in GNU Tar



About   -   Send Feedback to @ubuntu_updates