30秒で判断
- 対応すべき人: ネットワーク分析ツールスイート Malcolm の 26.06.1 より前のバージョンを運用している方
- 対応不要な人: Malcolm を使用していない方、既に 26.06.1 以降へ更新済みの方
- 確認コマンド: Malcolm のリリースタグ/
VERSIONファイルで稼働バージョンを確認
概要
CVE-2026-55676 は、ネットワークトラフィック分析ツールスイート Malcolm のファイルアップロード機能(FilePond PHP バックエンド)に存在する脆弱性です。
アップロードを受け付ける許可リストが既定で空の配列になっているため、ファイルタイプのチェックが実質的に無効化され、あらゆる拡張子が受理されます。ファイル名のサニタイザは .php 拡張子をそのまま残し、保存先ディレクトリは同一のnginx/php-fpmから配信されるため、アップロードされた .php ファイルがphp-fpmにルーティングされて実行されます。RBACモードでは、本来キャプチャファイル送信のみを想定したアップロード専用ロールの利用者でもこのエンドポイントに到達でき、結果として www-data 権限で任意のPHPコードが実行され得ます。バージョン 26.06.1 で修正されています。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 8.8(High) |
| 脆弱性種別 | CWE-434(危険なタイプのファイルの無制限アップロード) |
| 認証 | 必要(アップロード権限を持つユーザー) |
| 前提 | 26.06.1 より前のMalcolmでファイルアップロード機能が利用可能なこと |
影響を受けるソフトウェア
| 製品 | バージョン | 修正バージョン |
|---|---|---|
| Malcolm | 26.06.1 より前 | 26.06.1 |
修正バージョンと回避策
- Malcolm を 26.06.1 以降へアップデートしてください。
- 更新が困難な場合は、ファイルアップロードエンドポイントへのアクセスを制限し、アップロード権限ロールの付与を見直してください。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
