CVE-2026-55676
Malcolm ist eine Tool-Suite zur Netzwerkverkehrsanalyse. Die file-upload-Komponente (FilePond PHP-Backend) akzeptiert Uploads unter `POST /server/php/submit.php` und speichert sie in einem Verzeichnis, das von derselben nginx- und php-fpm-Instanz ausgeliefert wird. Die Allow-Liste, die akzeptierte Dateitypen einschränken sollte, ist standardmäßig ein leeres Array (`file-upload/php/config.php:16`), daher ist die Typprüfung ein No-Op und jede Erweiterung wird akzeptiert. Der Filename-Sanitizer lässt die `.php`-Endung intakt. Übertragene Dateien landen in `/var/www/upload/server/php/files` (`file-upload/php/config.php:7`), und das nginx der Komponente leitet jede auf `.php` endende URL an php-fpm weiter. Ein authentifiziertes `GET /server/php/files/<name>.php` führt den hochgeladenen Code dann als `www-data` aus. Vor Version 26.06.1 ist im RBAC-Modus der Upload-Endpunkt über die granulare Rolle `ROLE_UPLOAD` erreichbar (`nginx/lua/nginx_auth_helpers.lua:71`), eine Rolle, die nur zum Einreichen von Capture-Dateien vorgesehen ist. Infolgedessen führt ein Benutzer mit der Upload-only-Rolle beliebigen PHP-Code als `www-data` innerhalb des file-upload-Containers aus. Version 26.06.1 behebt das Problem.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
