CVE-2026-19671

Mittel6.5Veröffentlicht am 18. August 2026

Die Upload-Verarbeitungspipeline von Malcolm (scripts/safe-extract.py) setzt Limits für Eintragsanzahl, Verschachtelungstiefe und unkomprimierte Gesamtbytes beim Extrahieren von Container-Archiven (zip/tar/rar/7z via libarchive) durch, aber diese Limits werden nicht angewendet, wenn die hochgeladene Datei ein komprimiertes Single-Stream-Format (.gz, .bz2, .xz, .lzma, .lz) ist, das kein .tar.*-artiges Archiv ist. Jeder authentifizierte Benutzer mit Berechtigung zum Hochladen von PCAP/Log-Dateien kann eine kleine, hoch komprimierbare Datei (z. B. eine gzip bomb) hochladen, die auf dem Datenträger auf eine effektiv unbegrenzte Größe dekomprimiert, das von OpenSearch, Logstash, Arkime und Zeek gemeinsam genutzte Docker-Volume erschöpft und die Plattform für alle Benutzer stört.

CVSS-Score6.5 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Schwachstellentyp (CWE)CWE-409

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank