Cleo Harmony: disponibile PoC per la CVE-2026-84115 (AL04/260903/CSIRT-ITA)
Data:
3 Settembre 2026
Impatto Sistemico
Critico (77.3)
Sintesi
Disponibile un Proof of Concept (PoC) per lo sfruttamento della CVE-2026-84115 – già sanata dal vendor – presente in Cleo Harmony.
Tipologia
- Privilege Escalation
- Security Feature Bypass
Descrizione e potenziali impatti
La vulnerabilità identificata tramite la CVE-2026-84115, di tipo ” Improper Privilege Management ” e con score CVSS v3.x pari a 8.3, è causata da una gestione non adeguata dei privilegi nel componente preposto alla gestione del refresh dei token JWT, associato all’endpoint /api/connections . Tale vulnerabilità, qualora sfruttata da un attaccante remoto attraverso la manipolazione del parametro Bearer in richieste opportunamente predisposte, potrebbe consentire l’elusione dei meccanismi di sicurezza e l’elevazione dei propri privilegi sui sistemi target.
Prodotti e versioni affette
Cleo Harmony, versioni precedenti alla 5.8.1.11
Azioni di Mitigazione
Si raccomanda di applicare tempestivamente le mitigazioni proposte dal vendor seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2026-84115 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 03-09-2026 | 03/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
3 Settembre 2026, 15:00
CSIRT Toscana