CSIRT Toscana

Cleo Harmony: disponibile PoC per la CVE-2026-84115 (AL04/260903/CSIRT-ITA)

Data:
3 Settembre 2026

Impatto Sistemico

Critico (77.3)

Sintesi

Disponibile un Proof of Concept (PoC) per lo sfruttamento della CVE-2026-84115 – già sanata dal vendor – presente in Cleo Harmony.

Tipologia

  • Privilege Escalation
  • Security Feature Bypass

Descrizione e potenziali impatti

La vulnerabilità identificata tramite la CVE-2026-84115, di tipo ” Improper Privilege Management ” e con score CVSS v3.x pari a 8.3, è causata da una gestione non adeguata dei privilegi nel componente preposto alla gestione del refresh dei token JWT, associato all’endpoint /api/connections . Tale vulnerabilità, qualora sfruttata da un attaccante remoto attraverso la manipolazione del parametro Bearer in richieste opportunamente predisposte, potrebbe consentire l’elusione dei meccanismi di sicurezza e l’elevazione dei propri privilegi sui sistemi target.

Prodotti e versioni affette

Cleo Harmony, versioni precedenti alla 5.8.1.11

Azioni di Mitigazione

Si raccomanda di applicare tempestivamente le mitigazioni proposte dal vendor seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Riferimenti

CVE

CVE-ID
CVE-2026-84115

Change log

Versione Note Data
1.0 Pubblicato il 03-09-2026 03/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

3 Settembre 2026, 15:00