CVE-2026-54569
SENAITE.CORE è il framework principale per il sistema di gestione delle informazioni di laboratorio SENAITE. Dalla versione 2.0.0 alla 2.6.0, l'API JSON di SENAITE.CORE consente l'esecuzione di codice remoto non autenticata attraverso una catena di due richieste che coinvolge l'assenza di autorizzazione e una valutazione non sicura. Le route che modificano lo stato in src/bika/lims/jsonapi/update.py, incluse update, update_many, remove, doActionFor, doActionFor_many e getusers, non impongono il permesso senaite.core: Access JSON API prima di risolvere gli oggetti selezionati dall'attaccante. In src/bika/lims/jsonapi/init.py, set_fields_from_request passa a eval() i valori grezzi della richiesta per le istanze di RecordsField e RecordField prima che vengano eseguiti i controlli dei permessi di scrittura del mutatore del campo. Un attaccante anonimo può individuare l'identificatore dell'oggetto bika_setup tramite @@uuid, inviare un valore come RejectionReasons a /@@API/update ed eseguire codice Python arbitrario nel worker Zope prima che un successivo errore di mutazione annulli le modifiche ZODB. Lo stesso schema di valutazione non sicura è presente in src/senaite/core/browser/fields/record.py e src/senaite/core/browser/fields/records.py. Lo sfruttamento riuscito può esporre o modificare dati, file e account di laboratorio e può interrompere il servizio.
Preallarme: sfruttamento osservato
- Sfruttamento osservato dal 21 set 2026
- Non ancora nel catalogo ufficiale CISA
- Primo attacco osservato 25 giorni dopo la divulgazione
- Confermata dai sensori, non solo da segnalazioni
Fonte: VulnCheck KEV · 21 set 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
