CVE-2026-63134
Malcolm es una suite de herramientas de análisis de tráfico de red. Antes de la versión 26.07.0, `safe-extract.py` protege la extracción de archivos con los secure flags de libarchive, pero crea entradas de directorio con un `os.makedirs(os.path.join(dest, entry.pathname))` en bruto que no tiene protección contra traversal. Un archivo malicioso cargado que contenga una entrada de directorio con una secuencia `../` o una ruta absoluta hace que el contenedor de procesamiento filebeat cree directorios fuera del directorio de extracción previsto. La versión 26.07.0 corrige el problema.
Puntuación CVSS5.4 / 10
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LTipo de debilidad (CWE)CWE-22
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
