CVE-2026-63134

Moyenne5.4Publiée le 11 août 2026

Malcolm est une suite d'outils d'analyse du trafic réseau. Avant la version 26.07.0, `safe-extract.py` protège l'extraction des fichiers avec les secure flags de libarchive, mais crée les entrées de répertoire avec un `os.makedirs(os.path.join(dest, entry.pathname))` brut sans protection contre la traversée. Une archive malveillante téléversée contenant une entrée de répertoire avec une séquence `../` ou un chemin absolu amène le conteneur de traitement filebeat à créer des répertoires en dehors du répertoire d'extraction prévu. La version 26.07.0 corrige le problème.

Score CVSS5.4 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Type de faiblesse (CWE)CWE-22

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE