CVE-2026-19671

Media6.5Pubblicata il 18 agosto 2026

La pipeline di elaborazione degli upload di Malcolm (scripts/safe-extract.py) applica limiti di numero di voci, profondità di annidamento e byte totali decompressi durante l'estrazione di archivi contenitore (zip/tar/rar/7z tramite libarchive), ma tali limiti non sono applicati quando il file caricato è un formato compresso a singolo flusso (.gz, .bz2, .xz, .lzma, .lz) che non è un archivio in stile .tar.*. Qualsiasi utente autenticato autorizzato a caricare file PCAP/log può caricare un file di piccole dimensioni altamente comprimibile (es. una gzip bomb) che si decomprime fino a una dimensione su disco effettivamente illimitata, esaurendo il volume Docker condiviso utilizzato da OpenSearch, Logstash, Arkime e Zeek e interrompendo la piattaforma per tutti gli utenti.

Punteggio CVSS6.5 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Tipo di debolezza (CWE)CWE-409

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE