CVE-2026-63134
Malcolm ist eine Tool-Suite zur Netzwerkverkehrsanalyse. Vor Version 26.07.0 schützt `safe-extract.py` die Dateiextraktion mit den Secure-Flags von libarchive, erstellt aber Verzeichniseinträge mit einem rohen `os.makedirs(os.path.join(dest, entry.pathname))`, das keinen Traversal-Schutz bietet. Ein hochgeladenes bösartiges Archiv, das einen Verzeichniseintrag mit einer `../`-Sequenz oder einem absoluten Pfad enthält, veranlasst den filebeat-Verarbeitungscontainer, Verzeichnisse außerhalb des vorgesehenen Extraktionsverzeichnisses zu erstellen. Version 26.07.0 behebt das Problem.
CVSS-Score5.4 / 10
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LSchwachstellentyp (CWE)CWE-22
Verwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
