CSIRT Toscana

Trexom: aggiornamenti di sicurezza (AL01/260915/CSIRT-ITA)

Data:
15 Settembre 2026

Impatto Sistemico

Alto (66.41)

Sintesi

Trexom ha rilasciato aggiornamenti di sicurezza per risolvere una vulnerabilità con gravità “alta” in TrxTimeATTENDANCE, noto software di rilevazione delle presenze. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato remoto di eseguire codice arbitrario sui sistemi interessati.

Tipologia

Remote Code Execution

Descrizione e potenziali impatti

Nel dettaglio il vendor, in collaborazione con questo CSIRT, ha identificato la vulnerabilità CVE-2026-89308 – di tipo “ OS Command Injection” e con score CVSS v3.1 pari a 9.8 – che interessa l’endpoint ping.php dell’applicazione vulnerabile. Tale vulnerabilità è causata da un’inadeguata validazione e neutralizzazione dei parametri di input utilizzati per l’esecuzione di comandi di sistema.
Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità inviando una richiesta opportunamente predisposta al sistema target, al fine di iniettare ed eseguire comandi arbitrari sul sistema operativo.

Prodotti e/o versioni affette

TrxTimeATTENDANCE, dalla versione 1.0.5 alla versione 1.9.5 (inclusa)

Azioni di mitigazione

Si raccomanda di aggiornare i prodotti vulnerabili all’ultima versione disponibile.

Si suggerisce inoltre di valutare l’effettiva necessità di esporre su internet l’endpoint ping.php e, qualora ciò risulti indispensabile, limitarne l’accesso mediante apposite regole firewall al solo personale autorizzato e ai sistemi strettamente necessari.

Riferimenti

CVE

CVE-ID
CVE-2026-89308

Change log

Versione Note Data
1.0 Pubblicato il 15-09-2026 15/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

15 Settembre 2026, 13:00