CVE-2026-63177

Alta7.1Pubblicata il 11 agosto 2026

Malcolm è una suite di strumenti per l'analisi del traffico di rete. Prima della versione 26.07.0, il controllo degli accessi basato sui ruoli applicato nel livello Lua di Nginx OpenResty valuta `ngx.var.request_uri` grezzo e non normalizzato, mentre Nginx stesso instrada le richieste utilizzando il percorso normalizzato. Un utente autenticato con privilegi limitati può anteporre un segmento di traversal (ad esempio `/x/../upload/...`) in modo che Nginx instradi la richiesta verso un backend limitato mentre il controllo dei ruoli Lua non corrisponde ad alcuna regola e fallisce in modalità aperta, concedendo un accesso che dovrebbe negare. La versione 26.07.0 corregge il problema.

Punteggio CVSS7.1 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Tipo di debolezza (CWE)CWE-863

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE