CVE-2026-55676
Malcolm es un conjunto de herramientas de análisis de tráfico de red. El componente file-upload (FilePond PHP backend) acepta subidas en `POST /server/php/submit.php` y las almacena en un directorio servido por la misma instancia de nginx y php-fpm. La allow-list que debería restringir los tipos de archivo aceptados es un array vacío por defecto (`file-upload/php/config.php:16`), por lo que la comprobación de tipo es un no-op y se acepta cada extensión. El sanitizador de nombres de archivo mantiene intacta la extensión `.php`. Los archivos confirmados terminan en `/var/www/upload/server/php/files` (`file-upload/php/config.php:7`), y el nginx del componente enruta cualquier URL terminada en `.php` a php-fpm. Un `GET /server/php/files/<name>.php` autenticado ejecuta entonces el código subido como `www-data`. Antes de la versión 26.06.1, en modo RBAC, el endpoint de subida es accesible por el rol granular `ROLE_UPLOAD` (`nginx/lua/nginx_auth_helpers.lua:71`), un rol destinado únicamente a enviar archivos de captura. Como resultado, un usuario con el rol de solo subida ejecuta PHP arbitrario como `www-data` dentro del contenedor file-upload. La versión 26.06.1 corrige el problema.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
