Pubblicato il 2026-08-11 · Fonte: NVD NIST
La vulnerabilità CVE-2026-55676 è una vulnerabilità di esecuzione di codice arbitrario che colpisce il componente di upload di file di Malcolm, uno strumento di analisi del traffico di rete. La vulnerabilità si verifica a causa di un elenco di controllo di accesso vuoto che consente l'upload di file di tipo arbitrario, compresi file PHP. Ciò consente a un utente autenticato di eseguire codice arbitrario come www-data all'interno del contenitore di upload di file. La versione 26.06.1 di Malcolm risolve il problema.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario come www-data all'interno del contenitore di upload di file, potenzialmente compromettendo la sicurezza del sistema. I sistemi che utilizzano Malcolm e che non hanno applicato la patch di sicurezza sono a rischio. La vulnerabilità può essere sfruttata da un utente autenticato con il ruolo ROLE_UPLOAD, che è stato concepito per l'upload di file di cattura.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di applicare la patch di sicurezza della versione 26.06.1 di Malcolm. In alternativa, è possibile limitare l'accesso al componente di upload di file solo agli utenti autorizzati e configurare il server web per non eseguire file PHP all'interno del contenitore di upload di file. È inoltre importante seguire le best practice di sicurezza per la gestione dei file e degli utenti.
La vulnerabilità CVE-2026-55676 è una vulnerabilità di esecuzione di codice arbitrario che colpisce il componente di upload di file di Malcolm
La vulnerabilità consente a un attaccante di eseguire codice arbitrario come www-data all'interno del contenitore di upload di file, potenzialmente compromettendo la sicurezza del sistema
Per proteggersi da questa vulnerabilità, è necessario applicare la patch di sicurezza della versione 26.06.1 di Malcolm o limitare l'accesso al componente di upload di file solo agli utenti autorizzati
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.