解説

ネットワークトラフィック分析ツールスイート「Malcolm」が、複数の深刻なセキュリティ脆弱性を含んでいることが判明しました。これらの問題は、ファイルを処理する機能や、ユーザーのアクセス制御といった様々な部分に影響を及ぼします。

特に注意が必要なのは、悪意のあるデータによるサービス停止(DoS)や、システム内の権限を超えたコード実行(RCE)が可能な経路が存在することです。単なる設定ミスではなく、複数の深刻な仕組み上の欠陥が確認されています。

ポイント

  • ネットワークトラフィック分析ツールスイート「Malcolm」に、複数の深刻な脆弱性(CVE-2026-xxxx)が発見されました。
  • これらの脆弱性は、リソースの無限割り当てによるサービス停止や、パス操作を悪用したコード実行/権限昇格のリスクを含みます。
  • ベンダーは複数バージョンで修正対応を完了させており、影響を受ける環境は直ちに最新バージョンへ更新することが強く推奨されます。

情シスへの影響

  1. リソース枯渇・DoS攻撃リスク:
    古いバージョンのsafe-extract.pyでは、大量のエントリを持つ悪意のあるアーカイブを処理する際、inodeやファイルシステムメタデータを過剰に消費し、サービス全体を停止させる(Denial of Service: DoS)可能性があります。

  2. パストラバーサルとリモートコード実行リスク:
    ディレクトリ作成時に適切な保護が行われていない点を利用し、意図しない場所にファイルを配置させたり、絶対パスを操作してシステム外のファイルにアクセスさせたりするリスクがあります。また、アップロードされたPHPファイルが認証フローやNginxルーティングの問題を突かれ、本権限を超えるコードとして実行される経路が存在します。

  3. 認可制御バイパス(Bypass)リスク:
    認証後の役割ベースアクセス制御(RBAC)の仕組みにおいて、リクエストURIの生の文字列と正規化されたパスの取り扱いの違いを突くことで、低権限ユーザーが本来アクセスすべきではない管理者機能や制限領域に到達し、不正な操作を行うことが可能です。

  4. 圧縮データによるリソース枯渇リスク:
    特定の単一ストリーム形式(例: .gz)のファイルをアップロード処理パイプラインで使用する際、ファイルサイズの制限をバイパスした巨大な展開データを生成させることができ、共有ボリュームのリソースを枯渇させます。

影響範囲

対象製品:Malcolm (ネットワークトラフィック分析ツールスイート)

影響範囲:安全ファイル抽出機能(safe-extract.py)、ディレクトリ操作処理、PHPアップロードエンドポイント、Nginx OpenResty Lua層のアクセス制御、共有ボリュームを使用するすべてのサービスコンポーネント

影響を受けるバージョン:26.07.0またはそれ以前の全てのバージョン。

必要な対応:直ちに最新バージョンの適用(CVE-2026-xxxxに対応したリリース)。

重要度

★★★★★

対象者

  • セキュリティ担当者
  • ネットワーク管理者
  • M365管理者
  • Linux管理者
  • Entra管理者

優先度

今すぐ対応

優先度の理由

複数の深刻な脆弱性(DoS、RCE、権限昇格など)が確認されており、既知の悪用経路が存在する可能性があるため、即座にバージョンアップによるパッチ適用が必要です。影響を受ける具体的なバージョンの特定と、推奨バージョンへの切り替え計画を最優先で行うべきです。

確認手順

  • 現在稼働中のMalcolmツールの正確なバージョンを確認し、CVE-2026-xxxxに対応した最新リリース版(例: 26.08.0以降)であるか確認する。
  • 公式GitHubリポジトリおよびベンダーのセキュリティアドバイザリを参照し、適用すべきパッチまたはアップグレード手順を完全に理解する。
  • 本番環境へのデプロイ前に、最新バージョンでの機能検証と互換性チェック(特にトラフィック分析パイプライン)を実施する。
  • 脆弱性が利用される可能性のあるファイルアップロード機能や外部連携処理について、緊急的なアクセス制限または監視強化を検討する。

推奨対応

  • 直ちにMalcolmツールスイートのバージョンを最新版(推奨される修正済みバージョン)に更新してください。複数のCVEに対応した正式なパッチ適用が必須です。
  • 更新作業に伴うサービス停止時間、および代替監視方法について事前計画を立ててください。
  • 特にファイルアップロードや外部アーカイブ処理を行うコンポーネントについては、利用制限の強化や入力値検証(サニタイズ)を一時的に行うなど、追加的な防御策も検討してください。
  • 今回の脆弱性に関するベンダーからの詳細な技術文書(GitHubのPull Requestやアドバイザリ)を確認し、セキュリティポリシー部門と共有してください。