CVE-2026-55676

Élevée8.8Publiée le 11 août 2026

Malcolm est une suite d'outils d'analyse du trafic réseau. Le composant file-upload (backend PHP FilePond) accepte les téléversements sur `POST /server/php/submit.php` et les stocke dans un répertoire servi par la même instance nginx et php-fpm. La liste d'autorisation qui devrait restreindre les types de fichiers acceptés est un tableau vide par défaut (`file-upload/php/config.php:16`), donc le contrôle de type est sans effet et chaque extension est acceptée. Le mécanisme d'assainissement du nom de fichier conserve l'extension `.php` intacte. Les fichiers enregistrés sont stockés dans `/var/www/upload/server/php/files` (`file-upload/php/config.php:7`), et le nginx du composant achemine toute URL se terminant par `.php` vers php-fpm. Un `GET /server/php/files/<name>.php` authentifié exécute ensuite le code téléversé en tant que `www-data`. Avant la version 26.06.1, en mode RBAC, le point de terminaison de téléversement est accessible par le rôle granulaire `ROLE_UPLOAD` (`nginx/lua/nginx_auth_helpers.lua:71`), un rôle destiné uniquement à la soumission de fichiers de capture. En conséquence, un utilisateur détenant le rôle limité au téléversement exécute du PHP arbitraire en tant que `www-data` à l'intérieur du conteneur file-upload. La version 26.06.1 corrige le problème.

Score CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-434

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE