CISA Malcolm Network Traffic Analysis Suite Vulnerabilities
Multiple security flaws have been discovered in CISA's Malcolm network traffic analysis tool. These vulnerabilities could allow unauthorized users to execute arbitrary code, bypass access controls, or disrupt services. Users are urged to update to the latest versions.

English Brief
Multiple security flaws have been discovered in CISA's Malcolm network traffic analysis tool. These vulnerabilities could allow unauthorized users to execute arbitrary code, bypass access controls, or disrupt services. Users are urged to update to the latest versions.
الموجز العربي
ثغرات أمنية في مجموعة أدوات تحليل حركة الشبكة CISA Malcolm
تم اكتشاف ثغرات أمنية متعددة في أداة تحليل حركة الشبكة CISA Malcolm. قد تسمح هذه الثغرات لمستخدمين غير مصرح لهم بتنفيذ أوامر برمجية عشوائية، أو تجاوز ضوابط الوصول، أو تعطيل الخدمات. يُنصح المستخدمون بالتحديث إلى أحدث الإصدارات فوراً.
- 1Backup existing Malcolm environment data.
- 2Update to version 26.07.0 or newer to patch CVE-2026-63133, CVE-2026-63134, CVE-2026-63177.
- 3Ensure version 26.06.1 is applied for CVE-2026-55676.
English Advisory
// Intelligence Summary
CISA has disclosed several vulnerabilities affecting the Malcolm network traffic analysis suite, including remote code execution, path traversal, and authorization bypass flaws. These issues primarily affect versions prior to 26.07.0.
التقرير العربي
// ملخص المعلومات
كشفت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) عن عدة ثغرات أمنية تؤثر على مجموعة أدوات تحليل حركة الشبكة "مالكولم" (Malcolm)، بما في ذلك ثغرات تنفيذ الأوامر عن بُعد، وتجاوز المسار، وتخطي ضوابط الوصول. تؤثر هذه الثغرات بشكل أساسي على الإصدارات التي تسبق الإصدار 26.07.0.
// Technical Context
- CVE-2026-55676 (CWE-434): Arbitrary PHP execution via unrestricted file upload in the FilePond backend.
- CVE-2026-63133 (CWE-770): Denial-of-service via resource exhaustion during archive extraction.
- CVE-2026-63134 (CWE-22): Path traversal in archive processing due to insufficient input validation.
- CVE-2026-63177 (CWE-863): Authorization bypass in the Nginx/Lua layer caused by unnormalized URI processing.
// السياق التقني
- CVE-2026-55676 (CWE-434): تنفيذ أوامر PHP عشوائية من خلال رفع ملفات غير مقيد في الواجهة الخلفية لـ FilePond.
- CVE-2026-63133 (CWE-770): هجوم حجب الخدمة (DoS) عبر استنفاد الموارد أثناء فك ضغط الأرشيف.
- CVE-2026-63134 (CWE-22): ثغرة تجاوز المسار في معالجة الأرشيف بسبب عدم كفاية التحقق من المدخلات.
- CVE-2026-63177 (CWE-863): تجاوز ضوابط الوصول في طبقة Nginx/Lua الناتجة عن المعالجة غير الطبيعية لعناوين URI.
// Exposure Notes
Systems running Malcolm versions prior to 26.07.0 are vulnerable. The ability to execute arbitrary code (CVE-2026-55676) poses the most significant risk, while other flaws facilitate denial-of-service and unauthorized access to restricted backend paths.
// ملاحظات التعرض
الأنظمة التي تعمل بإصدارات Malcolm التي تسبق الإصدار 26.07.0 معرضة للخطر. تمثل القدرة على تنفيذ أوامر برمجية عشوائية (CVE-2026-55676) الخطر الأكبر، بينما تسهل الثغرات الأخرى حجب الخدمة والوصول غير المصرح به إلى المسارات الخلفية المحظورة.
// Defensive Priority
Immediate upgrade to Malcolm version 26.07.0 is required to resolve these vulnerabilities. Organizations should review access logs for suspicious activity, particularly related to the /server/php/submit.php endpoint and unusual path traversal attempts in request URIs.
// الأولوية الدفاعية
يجب الترقية الفورية إلى الإصدار 26.07.0 من Malcolm لمعالجة هذه الثغرات. ينبغي على المؤسسات مراجعة سجلات الوصول بحثاً عن نشاط مشبوه، خاصةً فيما يتعلق بنقطة النهاية /server/php/submit.php ومحاولات تجاوز المسار غير المعتادة في طلبات URIs.
Mitigation Checklist
- 1Backup existing Malcolm environment data.
- 2Update to version 26.07.0 or newer to patch CVE-2026-63133, CVE-2026-63134, CVE-2026-63177.
- 3Ensure version 26.06.1 is applied for CVE-2026-55676.
- 4Review PR #1043 and #1026 for specific implementation details: https://github.com/cisagov/Malcolm/pull/1043
- 5Monitor logs for access attempts to sensitive PHP endpoints.
قائمة إجراءات التخفيف
- 1قم بأخذ نسخة احتياطية من بيانات بيئة Malcolm الحالية.
- 2قم بالتحديث إلى الإصدار 26.07.0 أو أحدث لمعالجة CVE-2026-63133, CVE-2026-63134, CVE-2026-63177.
- 3تأكد من تطبيق الإصدار 26.06.1 لمعالجة CVE-2026-55676.
- 4راجع طلبات السحب (PR) رقم 1043 و 1026 للحصول على تفاصيل التنفيذ: https://github.com/cisagov/Malcolm/pull/1043
- 5راقب سجلات النظام بحثاً عن محاولات الوصول إلى نقاط نهاية PHP الحساسة.
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-230-01
# Checklist for CISA Malcolm remediation
# 1. Backup existing Malcolm environment data.
# 2. Update to version 26.07.0 or newer to patch CVE-2026-63133, CVE-2026-63134, CVE-2026-63177.
# 3. Ensure version 26.06.1 is applied for CVE-2026-55676.
# 4. Review PR #1043 and #1026 for specific implementation details: https://github.com/cisagov/Malcolm/pull/1043
# 5. Monitor logs for access attempts to sensitive PHP endpoints.