CVE-2026-63177
Malcolm es una suite de herramientas de análisis de tráfico de red. Antes de la versión 26.07.0, el control de acceso basado en roles aplicado en la capa Lua de Nginx OpenResty evalúa el `ngx.var.request_uri` en bruto, sin normalizar, mientras que el propio Nginx enruta las solicitudes utilizando la ruta normalizada. Un usuario autenticado con privilegios bajos puede anteponer un segmento de traversal (por ejemplo `/x/../upload/...`) para que Nginx enrute la solicitud a un backend restringido mientras la comprobación de roles de Lua no coincide con ninguna regla y falla en abierto, otorgando un acceso que debería denegar. La versión 26.07.0 corrige el problema.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NArtículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
