CVE-2026-63177
Malcolm est une suite d'outils d'analyse du trafic réseau. Avant la version 26.07.0, le contrôle d'accès basé sur les rôles appliqué dans la couche Nginx OpenResty Lua évalue le `ngx.var.request_uri` brut et non normalisé, tandis que Nginx lui-même achemine les requêtes en utilisant le chemin normalisé. Un utilisateur authentifié à faibles privilèges peut ajouter en préfixe un segment de traversée (par exemple `/x/../upload/...`) afin que Nginx achemine la requête vers un backend restreint alors que la vérification de rôle Lua ne correspond à aucune règle et laisse l'accès ouvert, accordant un accès qu'elle devrait refuser. La version 26.07.0 corrige le problème.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NArticles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
