CISA修補網路流量分析工具平台Malcolm的6個漏洞,未更新可能導致低權限使用者執行任意程式碼

美國網路安全與基礎設施安全局(CISA)於8月18日發布 資安公告 ,指出其與愛達荷國家實驗室(INL)共同開發的開源網路流量分析工具平台Malcolm存在6個漏洞,涉及資源耗盡、路徑穿越、危險檔案上傳與存取控制等問題,分別影響26.06.1、26.07.0與26.07.1以前的版本,CISA建議用户升級至Malcolm 26.08.0,以一次修補全部漏洞。

前述6個Malcolm漏洞中,最嚴重的是CVE-2026-55676,CVSS評分達8.8分,問題源自Malcolm的檔案上傳元件,因檔案類型允許清單未有效限制上傳檔案類型,具備上傳檔案權限的低權限使用者可藉由上傳PHP檔案,進而觸發執行任意PHP程式碼。