CVE-2026-19671

Moyenne6.5Publiée le 18 août 2026

Le pipeline de traitement des téléversements de Malcolm (scripts/safe-extract.py) impose des limites de nombre d'entrées, de profondeur d'imbrication et de total d'octets décompressés lors de l'extraction des archives conteneurs (zip/tar/rar/7z via libarchive), mais ces limites ne sont pas appliquées lorsque le fichier téléversé est un format compressé à flux unique (.gz, .bz2, .xz, .lzma, .lz) qui n'est pas une archive de type .tar.*. Tout utilisateur authentifié autorisé à téléverser des fichiers PCAP/log peut téléverser un petit fichier hautement compressible (p. ex. une bombe gzip) qui se décompresse jusqu'à une taille sur disque effectivement illimitée, épuisant le volume Docker partagé utilisé par OpenSearch, Logstash, Arkime et Zeek, et perturbant la plateforme pour tous les utilisateurs.

Score CVSS6.5 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Type de faiblesse (CWE)CWE-409

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE