CVE-2026-19670

Mittel5.4Veröffentlicht am 18. August 2026

Die nginx-Lua-Schicht für rollenbasierte Zugriffskontrolle (RBAC) von Malcolm entscheidet, ob ein authentifizierter Benutzer einen rollenbeschränkten Pfad erreichen darf (z. B. /htadmin, /auth, /admin_login, /arkime/api/esadmin, NetBox, Upload-Endpunkte), indem sie den rohen, prozentkodierten Request-URI mit Mustern abgleicht. Nginx selbst wählt jedoch anhand des prozentdekodierten, normalisierten URI aus, welcher Location-Block die Anfrage tatsächlich bedient. Da die RBAC-Prüfung ihre Eingabe niemals prozentdekodiert, kann ein authentifizierter Benutzer mit geringen Rechten einen nur für Administratoren bestimmten Pfad per Prozentkodierung anfordern (z. B. /%68tadmin.php), und nginx leitet ihn an den eingeschränkten Location-Block weiter, während das Lua-RBAC-Gate, das die nicht dekodierte rohe Zeichenfolge auswertet, keine passende Einschränkung findet und Zugriff gewährt.

CVSS-Score5.4 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Schwachstellentyp (CWE)CWE-863

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank