CVE-2026-55676

Alta8.8Publicada el 11 de agosto de 2026

Malcolm es un conjunto de herramientas de análisis de tráfico de red. El componente file-upload (FilePond PHP backend) acepta subidas en `POST /server/php/submit.php` y las almacena en un directorio servido por la misma instancia de nginx y php-fpm. La allow-list que debería restringir los tipos de archivo aceptados es un array vacío por defecto (`file-upload/php/config.php:16`), por lo que la comprobación de tipo es un no-op y se acepta cada extensión. El sanitizador de nombres de archivo mantiene intacta la extensión `.php`. Los archivos confirmados terminan en `/var/www/upload/server/php/files` (`file-upload/php/config.php:7`), y el nginx del componente enruta cualquier URL terminada en `.php` a php-fpm. Un `GET /server/php/files/<name>.php` autenticado ejecuta entonces el código subido como `www-data`. Antes de la versión 26.06.1, en modo RBAC, el endpoint de subida es accesible por el rol granular `ROLE_UPLOAD` (`nginx/lua/nginx_auth_helpers.lua:71`), un rol destinado únicamente a enviar archivos de captura. Como resultado, un usuario con el rol de solo subida ejecuta PHP arbitrario como `www-data` dentro del contenedor file-upload. La versión 26.06.1 corrige el problema.

Puntuación CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-434

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE