CSIRT Toscana

Disponibile PoC per lo sfruttamento della CVE-2026-67607 relativa al servizio LightFTP (AL02/260805/CSIRT-ITA)

Data:
5 Agosto 2026

Impatto Sistemico

Alto (74.23)

Sintesi

Disponibile un Proof of Concept (PoC) per lo sfruttamento della CVE-2026-67607 che interessa LightFTP, noto servizio FTP opensource.

Tipologia

  • Denial of Service

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-67607 – di tipo ” Race Condition ” e con score CVSS v4.0 pari a 8.2 – deriva da una correzione incompleta della precedente CVE-2024-11144 ed è dovuta a un problema di sincronizzazione tra thread concorrenti. Tale vulnerabilità interessa la funzione worker_thread_cleanup() del file ftpserv.c e si manifesta durante la gestione concorrente delle operazioni di trasferimento dati e delle procedure di cleanup delle connessioni FTP. In tali circostanze, l’assenza del necessario meccanismo di sincronizzazione mediante ” mutex ” può consentire accessi concorrenti non protetti allo stato condiviso delle connessioni FTP nonché il riutilizzo non sincronizzato di identificativi di thread , mantenendo attiva la Race Condition alla base della vulnerabilità.
Qualora sfruttata, tale vulnerabilità potrebbe consentire a un attaccante remoto non autenticato, tramite l’invio di specifiche sequenze di comandi, di destabilizzare o causare l’arresto anomalo del processo LightFTP, compromettendo la disponibilità del servizio.

Prodotti e versioni affette

LightFTP, versione 2.3.1 e precedenti

Azioni di mitigazione

Si raccomanda di monitorare il sito del vendor in attesa del rilascio di una patch e/o di ulteriori indicazioni per la mitigazione della vulnerabilità.

In attesa di una soluzione definitiva, è opportuno limitare l’esposizione del servizio FTP a reti e utenti fidati, monitorare eventuali anomalie o arresti del processo e adottare adeguate misure di segmentazione e controllo degli accessi al fine di ridurre la superficie di attacco.

Riferimenti

CVE

CVE-ID
CVE-2026-67607

Change log

Versione Note Data
1.0 Pubblicato il 05-08-2026 05/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

5 Agosto 2026, 13:00