Ad

CVE-2026-63177

HIGH CVSS 3.1: 7,1 EPSS 0.18%
Обновлено 13 августа 2026
Nginx
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Nginx
Публичный эксплойт Нет

Malcolm — это набор инструментов для анализа сетевого трафика. До версии 26.07.0 управление доступом на основе ролей, реализованное на уровне Nginx OpenResty Lua, оценивало необработанный, ненормализованный `ngx.var.request_uri`, в то время как сам Nginx маршрутизирует запросы, используя нормализованный путь. Аутентифицированный пользователь с низким уровнем привилегий может добавить сегмент обхода (например, `/x/../upload/...`), чтобы Nginx перенаправил запрос на ограниченный бэкэнд, в то время как проверка роли Lua не соответствует ни одному правилу и открывается, предоставляя доступ, который он должен запретить.

Версия 26.07.0 устраняет проблему.

Показать оригинальное описание (EN)

Malcolm is a network traffic analysis tool suite. Prior to version 26.07.0, role-based access control enforced in the Nginx OpenResty Lua layer evaluates the raw, unnormalized `ngx.var.request_uri`, while Nginx itself routes requests using the normalized path. An authenticated low-privilege user can prepend a traversal segment (for example `/x/../upload/...`) so that Nginx routes the request to a restricted backend while the Lua role check fails to match any rule and falls open, granting access it should deny. Version 26.07.0 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1