CVE-2026-19671

Media6.5Publicada el 18 de agosto de 2026

El pipeline de procesamiento de cargas de Malcolm (scripts/safe-extract.py) aplica límites de recuento de entradas, profundidad de anidamiento y total de bytes descomprimidos al extraer archivos contenedores (zip/tar/rar/7z vía libarchive), pero esos límites no se aplican cuando el archivo subido es un formato comprimido de flujo único (.gz, .bz2, .xz, .lzma, .lz) que no es un archivo de estilo .tar.*. Cualquier usuario autenticado autorizado a subir archivos PCAP/log puede subir un archivo pequeño altamente compresible (p. ej. una bomba gzip) que se descomprime a un tamaño efectivamente ilimitado en disco, agotando el volumen Docker compartido utilizado por OpenSearch, Logstash, Arkime y Zeek, e interrumpiendo la plataforma para todos los usuarios.

Puntuación CVSS6.5 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Tipo de debilidad (CWE)CWE-409

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE