CVE-2026-19670

Moyenne5.4Publiée le 18 août 2026

La couche de contrôle d'accès basé sur les rôles (RBAC) Lua de nginx de Malcolm décide si un utilisateur authentifié peut atteindre un chemin restreint par rôle (p. ex. /htadmin, /auth, /admin_login, /arkime/api/esadmin, NetBox, upload endpoints) par correspondance de motif sur l'URI de requête brute, encodée en pourcentage. Nginx lui-même, cependant, sélectionne le bloc location qui sert effectivement la requête en utilisant l'URI normalisée, décodée en pourcentage. Étant donné que le contrôle RBAC ne décode jamais en pourcentage son entrée, un utilisateur authentifié à faible privilège peut demander un chemin réservé aux administrateurs en utilisant l'encodage en pourcentage (p. ex. /%68tadmin.php) et faire en sorte que nginx l'achemine vers l'emplacement restreint tandis que la passerelle RBAC Lua évaluant la chaîne brute non décodée ne trouve aucune restriction correspondante et accorde l'accès.

Score CVSS5.4 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-863

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE