Illustration mit KI erzeugt
Sechs Schwachstellen betreffen CISA Malcolm: Risiko für beliebige Codeausführung und Dienstausfälle
CISA meldet sechs kritische Schwachstellen in Malcolm. Risiken: Codeausführung, Dienstausfälle. Details zu CVEs und Abhilfe.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Sechs Sicherheitslücken in der Suite zur Datenverkehrsanalyse
CISA hat heute, am 18. August 2026, sechs Schwachstellen in der Suite CISA Malcolm gemeldet, einer Plattform zur Analyse von Netzwerkverkehr. Die Auswirkungen reichen von Denial-of-Service-Angriffen über die Ausführung beliebigen PHP-Codes bis hin zum unbefugten Zugriff auf administrative Backends.
Die Schwachstellen betreffen mehrere Produktversionen:
- CVE-2026-55676: Malcolm vor 26.06.1;
- CVE-2026-63133, CVE-2026-63134 und CVE-2026-63177: Malcolm vor 26.07.0;
- CVE-2026-19670 und CVE-2026-19671: Malcolm 26.07.1 und früher.
Alle genannten Versionen sind als known_affected eingestuft. Der von CISA angegebene Gesamtscore beträgt 8.8 nach CVSS, wobei der Schweregrad der einzelnen Schwachstellen variiert.
Die Quelle nennt keinen Eintrag im Katalog CISA Known Exploited Vulnerabilities (KEV). Daher sind weder ein Aufnahmedatum noch eine zugehörige operative Frist aus dem Katalog verfügbar.
Ein Upload kann zur Ausführung von PHP-Code führen
Die schwerwiegendste Schwachstelle ist CVE-2026-55676 mit einem CVSS-3.1-Score von 8.8. Sie betrifft das PHP-Backend von FilePond, das für die Verwaltung von Uploads eingesetzt wird.
Die Komponente akzeptiert Dateien über den Endpunkt:
POST /server/php/submit.php
und speichert sie in einem Verzeichnis, das von derselben Nginx- und php-fpm-Instanz bereitgestellt wird:
/var/www/upload/server/php/files
Die Prüfung zulässiger Dateiendungen ist standardmäßig leer. Außerdem behält die Bereinigung die Endung .php bei. Ein authentifizierter Benutzer mit eingeschränkten Rechten kann daher eine PHP-Datei hochladen und anschließend über folgende URL abrufen:
GET /server/php/files/.php
Nginx leitet URLs mit der Endung .php an php-fpm weiter, wodurch der Code mit den Rechten des Benutzers www-data ausgeführt wird.
Besonders relevant ist das Problem in RBAC-Konfigurationen. Vor Version 26.06.1 konnte die granulare Rolle ROLE_UPLOAD, die ausschließlich das Hochladen von Capture-Dateien ermöglichen sollte, den anfälligen Endpunkt erreichen. Ein Konto mit reinen Upload-Berechtigungen konnte dadurch beliebigen Code im Container file-upload ausführen.
Der CVSS-Vektor weist auf einen entfernten Angriff, eine geringe Komplexität und eine Authentifizierung mit eingeschränkten Rechten hin:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Die empfohlene Korrektur ist Version 26.06.1.
Unsichere Extraktion: Traversal und unbegrenzter Ressourcenverbrauch
Drei Schwachstellen betreffen das Skript safe-extract.py, das zur Verarbeitung hochgeladener Archive in der Plattform verwendet wird.
CVE-2026-63133 ermöglicht einen Angriff zur Erschöpfung von Ressourcen. In Versionen vor 26.07.0 setzte das Skript keine ausreichenden Grenzen für die Anzahl der Elemente, die Verzeichnistiefe, die Gesamtzahl der Einträge oder die Größe der Ausgabe.
Ein kleines Archiv kann eine enorme Anzahl von Dateien und Verzeichnissen enthalten. Bei der Extraktion kann der Container filebeat dadurch unbegrenzt viele Objekte im Dateisystem anlegen und Inodes oder Metadaten verbrauchen. Die Verarbeitungspipeline kann dadurch blockieren, möglicherweise mit Auswirkungen auf andere Dienste, die denselben Mount verwenden.
Die Schwachstelle hat einen CVSS-3.1-Score von 6.5:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Die Korrektur ist ab Version 26.07.0 verfügbar.
CVE-2026-63134 betrifft hingegen einen Directory-Traversal-Fehler bei der Extraktion. Obwohl Malcolm die Sicherheits-Flags von libarchive verwendet, werden Verzeichnisse über einen Pfad angelegt, der folgendermaßen erstellt wird:
os.makedirs(os.path.join(dest, entry.pathname))
Die Operation verhindert die Verwendung von ../-Sequenzen oder absoluten Pfaden nicht ausreichend. Ein speziell präpariertes Archiv kann den Container filebeat daher dazu veranlassen, Verzeichnisse außerhalb des vorgesehenen Bereichs anzulegen.
Der CVSS-3.1-Score beträgt 5.4, mit Auswirkungen auf Integrität und Verfügbarkeit. Auch diese Schwachstelle wird mit Version 26.07.0 behoben.
Die dritte Schwachstelle dieser Gruppe ist CVE-2026-63177, ein Umgehen der RBAC-Kontrollen aufgrund einer inkonsistenten Pfadverarbeitung zwischen Nginx und OpenResty Lua. Die Lua-Prüfung analysiert den Rohwert von ngx.var.request_uri, während Nginx das Backend anhand eines normalisierten Pfads auswählt.
Ein authentifizierter Benutzer mit geringen Rechten kann eine Traversal-Sequenz voranstellen, beispielsweise:
/x/../upload/...
Nginx kann die Anfrage dadurch an das geschützte Backend weiterleiten, während die Lua-Prüfung die zutreffende Regel nicht erkennt. Wenn keine Übereinstimmung gefunden wird, wird der Zugriff zugelassen, anstatt ihn zu verweigern.
Die Schwachstelle hat einen CVSS-3.1-Score von 7.1 und wird mit Version 26.07.0 behoben.
Kodierung und komprimierte Dateien umgehen weitere Schutzmaßnahmen
CVE-2026-19670 betrifft Malcolm 26.07.1 und früher und nutzt einen Unterschied zwischen der RBAC-Prüfung und dem Nginx-Routing aus.
Die Lua-Schicht führt das Pattern-Matching auf der rohen, percent-kodierten URI durch. Nginx dekodiert und normalisiert den Pfad hingegen, bevor der location-Block ausgewählt wird.
Ein authentifizierter Benutzer mit geringen Rechten kann Teile der URL kodieren, zum Beispiel:
/%68tadmin.php
Nginx interpretiert den Wert als administrativen Pfad, während die RBAC-Prüfung die Beschränkung auf der noch kodierten URI nicht erkennt. Zu den exponierten Endpunkten gehören /htadmin, /auth, /admin_login, /arkime/api/esadmin, NetBox sowie die Upload-Pfade.
Der CVSS-3.1-Score beträgt 5.4. Für diese Schwachstelle ist keine konkrete korrigierte Version angegeben.
CVE-2026-19671 betrifft schließlich eine Decompression Bomb in komprimierten Einzelstromdateien. Die über libarchive angewendeten Grenzen für ZIP-, TAR-, RAR- und 7z-Archive gelten nicht in gleicher Weise für folgende Dateien:
.gz;.bz2;.xz;.lzma;.lz.
Ein zum Upload von PCAP- oder Logdateien berechtigter Benutzer kann eine sehr kleine, stark komprimierbare Datei hochladen. Während der Verarbeitung kann sich deren Inhalt ohne wirksame Begrenzung ausdehnen und den Speicherplatz des gemeinsamen Docker-Volumes von OpenSearch, Logstash, Arkime und Zeek aufbrauchen.
Dies kann zu einem Ausfall der Plattform für alle Benutzer führen. Die Schwachstelle hat einen CVSS-3.1-Score von 6.5. Auch hierfür ist keine konkrete korrigierte Version angegeben.
Maßnahmen für Administratoren
Die Priorität sollte auf der Aktualisierung von Malcolm auf mindestens die verfügbaren korrigierten Versionen liegen:
- 26.06.1 für CVE-2026-55676;
- 26.07.0 für CVE-2026-63133, CVE-2026-63134 und CVE-2026-63177.
Für CVE-2026-19670 und CVE-2026-19671 gehören auch Versionen bis einschließlich 26.07.1 zu den betroffenen Versionen; eine korrigierte Version ist jedoch nicht angegeben. Administratoren sollten daher verfügbare Updates prüfen und den Zugriff auf die betroffenen Endpunkte vorübergehend einschränken.
Die Zahl der Konten mit Upload-Berechtigungen sollte möglichst reduziert, RBAC-Rollen sollten überprüft werden. Außerdem empfiehlt es sich, Uploads, Anfragen mit kodierten Pfaden oder ../-Sequenzen sowie ungewöhnliche Zugriffe auf administrative Endpunkte zu überwachen.
Zusätzlich sollten der Verbrauch von Speicherplatz, Inodes und Metadaten der Docker-Volumes sowie Neustarts oder Fehler der Container file-upload und filebeat überwacht werden. Konkrete Indicators of Compromise wurden nicht genannt.
CISA empfiehlt, eine direkte Veröffentlichung im Internet zu vermeiden, die Systeme hinter Firewalls zu platzieren, Kontrollnetze von Unternehmensnetzwerken zu isolieren und für den Fernzugriff aktuelle VPNs zu verwenden. Die Maßnahmen sollten im Hinblick auf die betrieblichen Auswirkungen der Installation bewertet werden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-55676HIGH8.8Malcolm is a network traffic analysis tool suite. The file-upload component (FilePond PHP backend) accepts uploads at `POST /server/php/submit.php` and stores them in a directory served by the same nginx and php-fpm instance. The allow-list that should restrict accepted file types is an empty array
- CVE-2026-63177HIGH7.1Malcolm is a network traffic analysis tool suite. Prior to version 26.07.0, role-based access control enforced in the Nginx OpenResty Lua layer evaluates the raw, unnormalized `ngx.var.request_uri`, while Nginx itself routes requests using the normalized path. An authenticated low-privilege user can
- CVE-2026-63133MEDIUM6.5Malcolm is a network traffic analysis tool suite. Prior to version 26.07.0, `safe-extract.py` extracts uploaded archives with no limit on entry count, directory depth, total entries, or output size. A small malicious archive containing a large number of directory or file entries causes the filebeat
- CVE-2026-19671MEDIUM6.5Malcolm's upload-processing pipeline (scripts/safe-extract.py) enforces entry-count, nesting-depth, and total-uncompressed-byte limits when extracting container archives (zip/tar/rar/7z via libarchive), but those limits are not applied when the uploaded file is a single-stream compressed format (.gz
- CVE-2026-63134MEDIUM5.4Malcolm is a network traffic analysis tool suite. Prior to version 26.07.0, `safe-extract.py` protects file extraction with libarchive's secure flags, but creates directory entries with a raw `os.makedirs(os.path.join(dest, entry.pathname))` that has no traversal protection. An uploaded malicious ar
- CVE-2026-19670MEDIUM5.4Malcolm's nginx Lua role-based access control (RBAC) layer decides whether an authenticated user may reach a role-restricted path (e.g. /htadmin, /auth, /admin_login, /arkime/api/esadmin, NetBox, upload endpoints) by pattern-matching the raw, percent-encoded request URI. Nginx itself, however, selec
