CVE-2026-63134
Malcolm est une suite d'outils d'analyse du trafic réseau. Avant la version 26.07.0, `safe-extract.py` protège l'extraction des fichiers avec les secure flags de libarchive, mais crée les entrées de répertoire avec un `os.makedirs(os.path.join(dest, entry.pathname))` brut sans protection contre la traversée. Une archive malveillante téléversée contenant une entrée de répertoire avec une séquence `../` ou un chemin absolu amène le conteneur de traitement filebeat à créer des répertoires en dehors du répertoire d'extraction prévu. La version 26.07.0 corrige le problème.
Score CVSS5.4 / 10
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LType de faiblesse (CWE)CWE-22
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
