CVE-2026-63177

Hoch7.1Veröffentlicht am 11. August 2026

Malcolm ist eine Tool-Suite zur Analyse von Netzwerkverkehr. Vor Version 26.07.0 wertet die rollenbasierte Zugriffskontrolle, die in der Nginx OpenResty Lua-Schicht durchgesetzt wird, den rohen, nicht normalisierten `ngx.var.request_uri` aus, während Nginx selbst Anfragen anhand des normalisierten Pfads routet. Ein authentifizierter Benutzer mit niedrigen Privilegien kann ein Traversal-Segment voranstellen (zum Beispiel `/x/../upload/...`), sodass Nginx die Anfrage an ein eingeschränktes Backend routet, während die Lua-Rollenprüfung auf keine Regel zutrifft und fail open geht, wodurch Zugriff gewährt wird, der verweigert werden sollte. Version 26.07.0 behebt das Problem.

CVSS-Score7.1 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Schwachstellentyp (CWE)CWE-863

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank