CVE-2026-63177
Malcolm è una suite di strumenti per l'analisi del traffico di rete. Prima della versione 26.07.0, il controllo degli accessi basato sui ruoli applicato nel livello Lua di Nginx OpenResty valuta `ngx.var.request_uri` grezzo e non normalizzato, mentre Nginx stesso instrada le richieste utilizzando il percorso normalizzato. Un utente autenticato con privilegi limitati può anteporre un segmento di traversal (ad esempio `/x/../upload/...`) in modo che Nginx instradi la richiesta verso un backend limitato mentre il controllo dei ruoli Lua non corrisponde ad alcuna regola e fallisce in modalità aperta, concedendo un accesso che dovrebbe negare. La versione 26.07.0 corregge il problema.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:NArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
