Disponibile PoC per lo sfruttamento della CVE-2026-67607 relativa al servizio LightFTP (AL02/260805/CSIRT-ITA)
Data:
5 Agosto 2026
Impatto Sistemico
Alto (74.23)
Sintesi
Disponibile un Proof of Concept (PoC) per lo sfruttamento della CVE-2026-67607 che interessa LightFTP, noto servizio FTP opensource.
Tipologia
- Denial of Service
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-67607 – di tipo ” Race Condition ” e con score CVSS v4.0 pari a 8.2 – deriva da una correzione incompleta della precedente CVE-2024-11144 ed è dovuta a un problema di sincronizzazione tra thread concorrenti. Tale vulnerabilità interessa la funzione worker_thread_cleanup() del file ftpserv.c e si manifesta durante la gestione concorrente delle operazioni di trasferimento dati e delle procedure di cleanup delle connessioni FTP. In tali circostanze, l’assenza del necessario meccanismo di sincronizzazione mediante ” mutex ” può consentire accessi concorrenti non protetti allo stato condiviso delle connessioni FTP nonché il riutilizzo non sincronizzato di identificativi di thread , mantenendo attiva la Race Condition alla base della vulnerabilità.
Qualora sfruttata, tale vulnerabilità potrebbe consentire a un attaccante remoto non autenticato, tramite l’invio di specifiche sequenze di comandi, di destabilizzare o causare l’arresto anomalo del processo LightFTP, compromettendo la disponibilità del servizio.
Prodotti e versioni affette
LightFTP, versione 2.3.1 e precedenti
Azioni di mitigazione
Si raccomanda di monitorare il sito del vendor in attesa del rilascio di una patch e/o di ulteriori indicazioni per la mitigazione della vulnerabilità.
In attesa di una soluzione definitiva, è opportuno limitare l’esposizione del servizio FTP a reti e utenti fidati, monitorare eventuali anomalie o arresti del processo e adottare adeguate misure di segmentazione e controllo degli accessi al fine di ridurre la superficie di attacco.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2026-67607 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 05-08-2026 | 05/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
5 Agosto 2026, 13:00
CSIRT Toscana