Rsyslog: PoC pubbliche per lo sfruttamento delle CVE-2026-55556 e CVE-2026-61548 (AL03/260921/CSIRT-ITA)
Data:
21 Settembre 2026
Impatto Sistemico
Critico (77.17)
Sintesi
Disponibili Proof of Concept (PoC) per lo sfruttamento delle CVE-2026-55556 e CVE-2026-61548 – già sanate dal vendor- presenti in rsyslog, software open source per la raccolta e l’elaborazione dei log. Tali vulnerabilità potrebbero consentire a un utente malintenzionato remoto di eseguire codice arbitrario e di compromettere la disponibilità del servizio sui sistemi interessati.
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità CVE-2026-55556 – di tipo “Denial of Service” e con score CVSS v4.0 8.2- presente nel modulo opzionale imhttp , è causata da una gestione non corretta della memoria durante l’elaborazione dell’autenticazione HTTP Basic. Un utente malintenzionato remoto non autenticato, tramite richieste HTTP opportunamente predisposte, potrebbe provocare la corruzione della memoria del processo rsyslog e causarne l’arresto con conseguente interruzione della raccolta dei log.
La vulnerabilità CVE-2026-61548 – di tipo “Denial of Service” e con score CVSS v3.1 8.1 – riguarda invece il modulo opzionale mmpstrucdata , ed è dovuta all’assenza di adeguati controlli sui limiti di un buffer utilizzato per l’elaborazione di messaggi RFC5424. Un utente malintenzionato remoto potrebbe causare una sovrascrittura della memoria stack e provocare l’arresto del servizio con interruzione delle attività di logging.
Per entrambe le vulnerabilità, la corruzione della memoria potrebbe, in linea teorica, consentire anche l’esecuzione di codice arbitrario. Tale possibilità non è tuttavia dimostrata e va pertanto considerata un impatto potenziale, non confermato.
Tipologia
- Remote Code Execution
- Denial of Service
Prodotti e/o versioni affette
rsyslog
- 7.x e 8.x, dalla versione 7.5.4 alla 8.2606.0 (esclusa)
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei relativi bollettini di sicurezza riportati nella sezione Riferimenti.
Si raccomanda, inoltre, di verificare l’eventuale presenza degli indicatori di compromissione e degli ulteriori elementi utili al rilevamento di un’eventuale compromissione descritti nel medesimo bollettino.
Riferimenti
- https://github.com/rsyslog/rsyslog/security/advisories/GHSA-947w-69ph-mc2r
- https://github.com/rsyslog/rsyslog/security/advisories/GHSA-8qmr-c66f-g368
CVE
| CVE-ID | |
|---|---|
| CVE-2026-61548 | CVE-2026-55556 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 21-09-2026 | 21/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
21 Settembre 2026, 12:01
CSIRT Toscana