PT-2026-62011 · Malcolm · Malcolm

CVE-2026-63134

·

Publicado

2026-07-21

·

Atualizado

2026-08-11

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Malcolm versões anteriores a 26.07.0
Description O script safe-extract.py não implementa proteção contra travessia ao criar entradas de diretório usando a função os.makedirs(os.path.join(dest, entry.pathname)). Um invasor pode fazer o upload de um arquivo compactado malicioso contendo um caminho absoluto ou uma sequência ../ em uma entrada de diretório, o que permite que o container de processamento do filebeat crie diretórios fora do caminho de extração pretendido. Path traversal é uma técnica usada para acessar arquivos ou diretórios que estão fora da pasta pretendida usando caracteres especiais como ../ para subir na hierarquia de diretórios.
Recommendations Atualize para a versão 26.07.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63134
GHSA-65MM-VGRW-VQX4

Produtos afetados

Malcolm