CVE-2026-63177

Élevée7.1Publiée le 11 août 2026

Malcolm est une suite d'outils d'analyse du trafic réseau. Avant la version 26.07.0, le contrôle d'accès basé sur les rôles appliqué dans la couche Nginx OpenResty Lua évalue le `ngx.var.request_uri` brut et non normalisé, tandis que Nginx lui-même achemine les requêtes en utilisant le chemin normalisé. Un utilisateur authentifié à faibles privilèges peut ajouter en préfixe un segment de traversée (par exemple `/x/../upload/...`) afin que Nginx achemine la requête vers un backend restreint alors que la vérification de rôle Lua ne correspond à aucune règle et laisse l'accès ouvert, accordant un accès qu'elle devrait refuser. La version 26.07.0 corrige le problème.

Score CVSS7.1 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Type de faiblesse (CWE)CWE-863

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE