CSIRT Toscana

Anno: 2026
Pagina 13 di 52

20 Maggio 2026

Aggiornamenti di sicurezza per Ruby (AL01/260520/CSIRT-ITA)

Sanata una vulnerabilità in Ruby che interessava il meccanismo di gestione dei timeout della funzionerb_getaddrinfo, utilizzata daAddrinfo.getaddrinfo(..., timeout:)eSocket.tcp(..., resolv_timeout). In particolari condizioni temporali, un oggetto in memoria poteva essere liberato mentre un altro thread cercava di accedervi, causando un dereferenziamento di memoria libera già liberata. Tale vulnerabilità, qualora sfruttata, potrebbe consentire a un utente malintenzionato remoto di compromettere la disponibilità del servizio sui sistemi interessati.

Categorie

Alert

Argomenti

19 Maggio 2026

Rilevata vulnerabilità in MongoDB (AL04/260519/CSIRT-ITA)

Rilevata vulnerabilità con gravità “alta” in MongoDB Server. Tale vulnerabilità è legata alla gestione impropria degli indici “2dsphere_bucket” e “queryable_encrypted_range” e, qualora sfruttata, potrebbe consentire ad un utente malintenzionato di compromettere la disponibilità del servizio sui sistemi interessati.

Categorie

Alert

Argomenti

19 Maggio 2026

Rilevata vulnerabilità alta per FreePBX (AL03/260519/CSIRT-ITA)

Rilevata vulnerabilità, con gravità “alta”, che interessa il modulo di backup di FreePBX, dovuta a una gestione non sicura della deserializzazione dei dati durante le operazioni di restore. Un attaccante autenticato può sfruttare backup appositamente manipolati per ottenere l’esecuzione di codice arbitrario sul server con i privilegi del servizio web.

Categorie

Alert

Argomenti

19 Maggio 2026

Rilevata vulnerabilità critica n8n (AL01/260519/CSIRT-ITA)

Rilevata vulnerabilità, con gravità “critica”, che interessa la piattaforma open source per l’automazione dei workflow n8n. Tali vulnerabilità, qualora sfruttata, consentirebbe a un utente autenticato di manipolare i prototipi globali JavaScript tramite input non validato, creando le condizioni per l’esecuzione di codice arbitrario e la completa compromissione del sistema.

Categorie

Alert

Argomenti

n8n
18 Maggio 2026

MiniPlasma: PoC per lo sfruttamento di una vulnerabilità Microsoft (AL03/260518/CSIRT-ITA)

Rilevata una vulnerabilità di tipo “zero-day” nei sistemi operativi Microsoft Windows, - probabilmente riconducibile ad una non corretta risoluzione della CVE-2020-17103 - per la quale è stato rilasciato un Proof of Concept (PoC). Tale vulnerabilità, qualora sfruttata, potrebbe consentire a un utente malintenzionato di elevare i propri privilegi sui sistemi interessati.

Categorie

Alert
18 Maggio 2026

Risolte vulnerabilità della libreria Crypt::OpenSSL::PKCS12 per Perl (AL02/260518/CSIRT-ITA)

Rilasciati aggiornamenti di sicurezza per correggere due vulnerabilità di sicurezza, tra cui una di gravità “alta”, che interessano la libreriaCrypt::OpenSSL::PKCS12per Perl, utilizzata per la gestione dei file PKCS#12. Più nello specifico, tali vulnerabilità, qualora sfruttate, potrebbero consentire a un utente malintenzionato l’esecuzione di codice arbitrario e determinare una gestione errata delle password dovuta alla loro troncatura al primo carattere NULL, con conseguente perdita di entropia e indebolimento dei meccanismi di autenticazione, compromettendo la sicurezza dei sistemi interessati.

Categorie

Alert

Argomenti

18 Maggio 2026

Microsoft: rilevato sfruttamento attivo della CVE-2026-42897 (AL04/260515/CSIRT-ITA)

Microsoft ha rilasciato aggiornamenti di sicurezza per risolvere due nuove vulnerabilità, una con gravità ”critica” e una con gravità “alta”, che riguardano i prodotti Microsoft Authenticator e Microsoft Exchange Server. Tra queste si evidenzia laCVE-2026-42897, di tipo “Cross-site Scripting (XSS)”, che risulta essere sfruttata attivamente in rete.

Categorie

Alert