Trexom: aggiornamenti di sicurezza (AL01/260915/CSIRT-ITA)
Data:
15 Settembre 2026
Impatto Sistemico
Alto (66.41)
Sintesi
Trexom ha rilasciato aggiornamenti di sicurezza per risolvere una vulnerabilità con gravità “alta” in TrxTimeATTENDANCE, noto software di rilevazione delle presenze. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato remoto di eseguire codice arbitrario sui sistemi interessati.
Tipologia
Remote Code Execution
Descrizione e potenziali impatti
Nel dettaglio il vendor, in collaborazione con questo CSIRT, ha identificato la vulnerabilità CVE-2026-89308 – di tipo “ OS Command Injection” e con score CVSS v3.1 pari a 9.8 – che interessa l’endpoint ping.php dell’applicazione vulnerabile. Tale vulnerabilità è causata da un’inadeguata validazione e neutralizzazione dei parametri di input utilizzati per l’esecuzione di comandi di sistema.
Un attaccante remoto non autenticato potrebbe sfruttare tale vulnerabilità inviando una richiesta opportunamente predisposta al sistema target, al fine di iniettare ed eseguire comandi arbitrari sul sistema operativo.
Prodotti e/o versioni affette
TrxTimeATTENDANCE, dalla versione 1.0.5 alla versione 1.9.5 (inclusa)
Azioni di mitigazione
Si raccomanda di aggiornare i prodotti vulnerabili all’ultima versione disponibile.
Si suggerisce inoltre di valutare l’effettiva necessità di esporre su internet l’endpoint ping.php e, qualora ciò risulti indispensabile, limitarne l’accesso mediante apposite regole firewall al solo personale autorizzato e ai sistemi strettamente necessari.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2026-89308 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 15-09-2026 | 15/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
15 Settembre 2026, 13:00
CSIRT Toscana