Identificadas múltiples vulnerabilidades críticas en CISA Malcolm, la suite de análisis de tráfico para infraestructuras
CISA Malcolm es una suite de herramientas de análisis de tráfico de red diseñada para monitorear y proteger sistemas, con una presencia significativa en el sector de las Tecnologías de la Información, especialmente en infraestructuras críticas a nivel mundial. Dada su función clave en la ciberseguridad, cualquier vulnerabilidad en Malcolm reviste una importancia considerable.
Recientemente, se han identificado y documentado seis vulnerabilidades en distintas versiones de CISA Malcolm que, de ser explotadas, podrían tener impactos severos, incluyendo la ejecución de código remoto, la denegación de servicio y eludir los controles de autorización. CISA ya ha proporcionado actualizaciones para mitigar estos riesgos.
Ejecución de código arbitrario: el riesgo más elevado
La vulnerabilidad más grave, identificada como CVE-2026-55676 (CVSSv3.1: 8.8, ALTA), reside en el componente de carga de archivos de Malcolm (FilePond PHP backend). Este sistema, por defecto, configura una lista blanca vacía de tipos de archivo permitidos, lo que en la práctica significa que acepta cualquier extensión. El saneamiento de nombres de archivo no elimina la extensión .php, permitiendo que un atacante con un rol de subida (ROLE_UPLOAD) pueda cargar un archivo PHP malicioso. Al ser almacenado en un directorio accesible por el servidor web y procesado por php-fpm, este archivo puede ser ejecutado, otorgando al atacante la capacidad de ejecutar código arbitrario como el usuario www-data dentro del contenedor del sistema de subida de archivos. La versión 26.06.1 de Malcolm corrige este fallo.
Denegación de servicio por agotamiento de recursos
Dos vulnerabilidades, CVE-2026-63133 (CVSSv3.1: 6.5, MEDIA) y CVE-2026-19671 (CVSSv3.1: 6.5, MEDIA), podrían llevar a una denegación de servicio. La CVE-2026-63133 afecta a la funcionalidad de extracción de archivos comprimidos antes de la versión 26.07.0. El script safe-extract.py no impone límites al número de entradas, la profundidad de directorios o el tamaño total al extraer archivos. Un archivo malicioso pequeño, pero con un gran número de entradas o directorios anidados, podría agotar los inodos o la metadata del sistema de archivos, impidiendo el procesamiento y afectando a cualquier servicio que comparta ese volumen de montaje. La versión 26.07.0 corrige este problema.
Por otro lado, la CVE-2026-19671, presente hasta la versión 26.07.1, se relaciona con el manejo de datos altamente comprimidos. Aunque existen límites para archivos contenedores (como .zip o .tar), estos no se aplican a formatos de compresión de flujo único como .gz o .bz2. Esto permitiría a un usuario autenticado con permiso para subir archivos PCAP/log cargar un archivo pequeño pero altamente comprimible (una "gzip bomb") que, al descomprimirse, ocupa un tamaño desproporcionado en disco, agotando el volumen compartido de Docker y afectando a servicios como OpenSearch, Logstash, Arkime y Zeek. La versión 26.08.0 resuelve esta vulnerabilidad.
Bypass de autenticación y escalada de privilegios
Otras tres vulnerabilidades abordan problemas de autorización y traversión de rutas. La CVE-2026-63134 (CVSSv3.1: 5.4, MEDIA), previa a la versión 26.07.0, permite la traversión de rutas al crear directorios sin la protección adecuada, posibilitando la escritura fuera del directorio de extracción previsto. Este problema se corrigió en la versión 26.07.0.
La CVE-2026-63177 (CVSSv3.1: 7.1, ALTA), también antes de la versión 26.07.0, y la CVE-2026-19670 (CVSSv3.1: 5.4, MEDIA), hasta la versión 26.07.1, son fallos de autorización vinculados al control de acceso basado en roles (RBAC) de Nginx. En ambos casos, el sistema de RBAC de Lua evalúa una URI de solicitud sin normalizar o sin decodificar (request_uri sin percent-decodificación), mientras que Nginx procesa la solicitud utilizando una ruta normalizada y decodificada. Esto permite a usuarios con privilegios bajos eludir las restricciones de acceso y acceder a rutas que deberían estar protegidas, como paneles de administración (/htadmin) o terminales de subida. Estas vulnerabilidades se corrigen en las versiones 26.07.0 y 26.08.0, respectivamente.
Remediación y mitigación
CISA ha lanzado las versiones 26.06.1, 26.07.0 y 26.08.0 de Malcolm para abordar estos problemas. Se recomienda a los usuarios actualizar a las últimas versiones disponibles para mitigar los riesgos. Aunque no se ha reportado explotación pública de estas vulnerabilidades hasta la fecha, CISA enfatiza la importancia de aplicar medidas defensivas, como la segmentación de red, el uso de firewalls y VPNs, y la concienciación sobre ataques de ingeniería social, especialmente en entornos de infraestructura crítica.
Por qué importa
Las herramientas de análisis de tráfico de red como CISA Malcolm son esenciales para la monitorización y protección de sistemas informáticos, especialmente en sectores críticos como las Tecnologías de la Información. La detección de vulnerabilidades en estos sistemas subraya la necesidad constante de vigilancia y actualización en infraestructuras clave a nivel global. Un fallo en estas herramientas puede tener un efecto cascada, comprometiendo la seguridad de redes y servicios críticos que dependen de ellas para su defensa y análisis de amenazas.
Antecedentes
CISA (Cybersecurity and Infrastructure Security Agency) es una agencia federal de Estados Unidos encargada de proteger las infraestructuras críticas del país contra amenazas cibernéticas y físicas. Como parte de su misión, CISA desarrolla y despliega herramientas como Malcolm para ayudar a las organizaciones a analizar el tráfico de red y detectar actividades maliciosas. La publicación de estas alertas forma parte de su esfuerzo por mantener informada a la comunidad sobre riesgos y soluciones.
La ejecución remota de código, la vulnerabilidad más grave
La CVE-2026-55676, con una puntuación CVSSv3.1 de 8.8 (ALTA), representa la vulnerabilidad más crítica de las detectadas en CISA Malcolm. Este fallo permite a un atacante con un rol de "subida" (ROLE_UPLOAD) cargar y ejecutar código arbitrario en el servidor, utilizando un archivo PHP malicioso. Este tipo de compromiso puede conducir al control total del sistema afectado o a la inyección de software dañino. La vulnerabilidad ha sido corregida en la versión 26.06.1 de Malcolm.
Datos clave
| Producto afectado | CISA Malcolm |
|---|---|
| Número de vulnerabilidades | 6 |
| Máxima puntuación CVSS v3.1 | 8.8 (ALTA) |
| Principales impactos | Ejecución de código remoto, denegación de servicio, bypass de autorización |
| Organismo emisor | CISA (EE. UU.) |
| Fechas de corrección | Versiones 26.06.1, 26.07.0 y 26.08.0 |
Fuente original: CISA Advisories







