つみかさね

CVE-2026-55676

High(8.8)

Malcolmのファイルアップロードによるコード実行 CVE-2026-55676:影響範囲と対応方法

公開日: 2026-10-04データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
MalcolmCISA (cisagov)< 26.06.1

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1稼働中のMalcolmバージョンを確認する
  2. 2Malcolm 26.06.1 以降へアップデートする
  3. 3更新が困難な場合はアップロードエンドポイントへのアクセスと権限付与を制限する

影響対象

Malcolm運用者

対応不要な人

  • ✓Malcolm を使用していない
  • ✓Malcolm 26.06.1 以降へ更新済みである

補足

  • -RBACモードではアップロード専用ロールの利用者でも悪用可能な点に注意してください
CVEMalcolmファイルアップロードRCECISA

30秒で判断

  • 対応すべき人: ネットワーク分析ツールスイート Malcolm の 26.06.1 より前のバージョンを運用している方
  • 対応不要な人: Malcolm を使用していない方、既に 26.06.1 以降へ更新済みの方
  • 確認コマンド: Malcolm のリリースタグ/VERSION ファイルで稼働バージョンを確認

概要

CVE-2026-55676 は、ネットワークトラフィック分析ツールスイート Malcolm のファイルアップロード機能(FilePond PHP バックエンド)に存在する脆弱性です。

アップロードを受け付ける許可リストが既定で空の配列になっているため、ファイルタイプのチェックが実質的に無効化され、あらゆる拡張子が受理されます。ファイル名のサニタイザは .php 拡張子をそのまま残し、保存先ディレクトリは同一のnginx/php-fpmから配信されるため、アップロードされた .php ファイルがphp-fpmにルーティングされて実行されます。RBACモードでは、本来キャプチャファイル送信のみを想定したアップロード専用ロールの利用者でもこのエンドポイントに到達でき、結果として www-data 権限で任意のPHPコードが実行され得ます。バージョン 26.06.1 で修正されています。

CVSSと攻撃の前提

項目内容
CVSSスコア8.8(High)
脆弱性種別CWE-434(危険なタイプのファイルの無制限アップロード)
認証必要(アップロード権限を持つユーザー)
前提26.06.1 より前のMalcolmでファイルアップロード機能が利用可能なこと

影響を受けるソフトウェア

製品バージョン修正バージョン
Malcolm26.06.1 より前26.06.1

修正バージョンと回避策

  • Malcolm を 26.06.1 以降へアップデートしてください。
  • 更新が困難な場合は、ファイルアップロードエンドポイントへのアクセスを制限し、アップロード権限ロールの付与を見直してください。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。