CVE-2026-55676
Malcolm est une suite d'outils d'analyse du trafic réseau. Le composant file-upload (backend PHP FilePond) accepte les téléversements sur `POST /server/php/submit.php` et les stocke dans un répertoire servi par la même instance nginx et php-fpm. La liste d'autorisation qui devrait restreindre les types de fichiers acceptés est un tableau vide par défaut (`file-upload/php/config.php:16`), donc le contrôle de type est sans effet et chaque extension est acceptée. Le mécanisme d'assainissement du nom de fichier conserve l'extension `.php` intacte. Les fichiers enregistrés sont stockés dans `/var/www/upload/server/php/files` (`file-upload/php/config.php:7`), et le nginx du composant achemine toute URL se terminant par `.php` vers php-fpm. Un `GET /server/php/files/<name>.php` authentifié exécute ensuite le code téléversé en tant que `www-data`. Avant la version 26.06.1, en mode RBAC, le point de terminaison de téléversement est accessible par le rôle granulaire `ROLE_UPLOAD` (`nginx/lua/nginx_auth_helpers.lua:71`), un rôle destiné uniquement à la soumission de fichiers de capture. En conséquence, un utilisateur détenant le rôle limité au téléversement exécute du PHP arbitraire en tant que `www-data` à l'intérieur du conteneur file-upload. La version 26.06.1 corrige le problème.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HArticles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
