CVE-2026-63134

Media5.4Pubblicata il 11 agosto 2026

Malcolm è una suite di strumenti per l'analisi del traffico di rete. Prima della versione 26.07.0, `safe-extract.py` protegge l'estrazione dei file con i secure flags di libarchive, ma crea le voci di directory con un `os.makedirs(os.path.join(dest, entry.pathname))` grezzo privo di protezione contro il traversal. Un archivio dannoso caricato contenente una voce di directory con una sequenza `../` o un percorso assoluto fa sì che il container di elaborazione filebeat crei directory al di fuori della directory di estrazione prevista. La versione 26.07.0 corregge il problema.

Punteggio CVSS5.4 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Tipo di debolezza (CWE)CWE-22

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE