CVE-2026-63177
Malcolm ist eine Tool-Suite zur Analyse von Netzwerkverkehr. Vor Version 26.07.0 wertet die rollenbasierte Zugriffskontrolle, die in der Nginx OpenResty Lua-Schicht durchgesetzt wird, den rohen, nicht normalisierten `ngx.var.request_uri` aus, während Nginx selbst Anfragen anhand des normalisierten Pfads routet. Ein authentifizierter Benutzer mit niedrigen Privilegien kann ein Traversal-Segment voranstellen (zum Beispiel `/x/../upload/...`), sodass Nginx die Anfrage an ein eingeschränktes Backend routet, während die Lua-Rollenprüfung auf keine Regel zutrifft und fail open geht, wodurch Zugriff gewährt wird, der verweigert werden sollte. Version 26.07.0 behebt das Problem.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
