CVE-2026-19670

Media5.4Publicada el 18 de agosto de 2026

La capa Lua de nginx de control de acceso basado en roles (RBAC) de Malcolm decide si un usuario autenticado puede alcanzar una ruta restringida por rol (p. ej. /htadmin, /auth, /admin_login, /arkime/api/esadmin, NetBox, upload endpoints) mediante la coincidencia de patrones del URI de solicitud en bruto, codificado en porcentaje. Nginx, sin embargo, selecciona qué bloque location sirve realmente la solicitud utilizando el URI normalizado, decodificado en porcentaje. Dado que la comprobación RBAC nunca decodifica en porcentaje su entrada, un usuario autenticado con privilegios bajos puede solicitar una ruta solo para administradores utilizando codificación porcentual (p. ej. /%68tadmin.php) y hacer que nginx lo dirija a la ubicación restringida mientras la puerta RBAC de Lua que evalúa la cadena en bruto sin decodificar no encuentra ninguna restricción coincidente y concede el acceso.

Puntuación CVSS5.4 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Tipo de debilidad (CWE)CWE-863

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE