Database CVE
Archivio delle vulnerabilità note (CVE) con punteggio CVSS, gravità, prodotti e vendor coinvolti. Filtra per anno e severità, collegato ai nostri articoli.
- CVE-2026-58047
HTTP Smuggling in cPanel consente una potenziale fuga di credenziali.
- CVE-2026-12562Alta8.8
RCU II+ e Multiload II+ sono vulnerabili a un servizio non autenticato che espone un'interfaccia di debug che garantisce accesso completo a livello root al sistema embedded. Questa vulnerabilità deriva da una porta accessibile via rete che esegue un servizio Target Communications Framework (TCF) che non richiede alcuna autenticazione, consentendo a un attaccante di interagire direttamente con l'ambiente Linux che alimenta il dispositivo. Una volta connesso, un attaccante può visualizzare e modificare liberamente il filesystem, manipolare i processi in esecuzione e controllare le interfacce di rete, consentendo un'alterazione profonda del comportamento del sistema.
- CVE-2026-66066
Action Pack è un framework per gestire e rispondere alle richieste web. Nelle versioni precedenti a 7.2.3.2, 8.0.5.1 e 8.1.3.1, Active Storage non disabilita le operazioni libvips contrassegnate come non sicure per contenuti non attendibili, consentendo a un upload predisposto di invocare tale operazione. Le applicazioni che lo utilizzano sono interessate quando configurate per usare libvips e accettare upload di immagini da utenti non attendibili. Un attaccante non autenticato può sfruttare questo comportamento per leggere file arbitrari accessibili al processo Rails, incluse variabili d'ambiente e segreti dell'applicazione. L'esposizione di credenziali come secret_key_base o token di servizi esterni può consentire l'esecuzione di codice da remoto o il movimento laterale. Questo problema è stato corretto nelle versioni 7.2.3.2, 8.0.5.1 e 8.1.3.1.
- CVE-2026-41709Bassa2.7
VMware ESX contiene una vulnerabilità di logging insufficiente. Un amministratore malintenzionato potrebbe sfruttare questo problema per eseguire determinate operazioni senza che vengano registrate.
- CVE-2026-59310Critica9.8
VMware vCenter contiene una vulnerabilità di directory traversal nel server Syslog. Un attore malevolo con accesso di rete a vCenter può sfruttare questo problema per eseguire codice arbitrario.
- CVE-2026-59309Critica9.8
VMware vCenter contiene una vulnerabilità di authentication bypass nel VMware Directory Service. Un attore malevolo con accesso di rete a vCenter potrebbe sfruttare questo problema per bypassare l'autenticazione e ottenere l'accesso non autorizzato al sistema.
- CVE-2026-47876Critica9.3
VMware ESX contiene una vulnerabilità out-of-bounds write nell'adattatore di rete virtuale VMXNET3. Un attore malevolo con privilegi amministrativi locali su una macchina virtuale con adattatore di rete virtuale VMXNET3 può sfruttare questo problema per eseguire codice sull'host. Gli adattatori virtuali non VMXNET3 non sono interessati da questo problema.
- CVE-2026-41703Alta7.6
VMware ESX, Workstation e Fusion contengono una vulnerabilità di out-of-bounds read. Un attore malevolo con privilegi di distribuzione VM potrebbe attivare un out-of-bounds read, portando potenzialmente alla divulgazione di informazioni o più probabilmente a una condizione di Denial-of-Service (DoS) del processo host. Su Workstation e Fusion, l'impatto di questa vulnerabilità è limitato alla divulgazione di informazioni.
- CVE-2026-48449Critica10.0
Adobe Campaign Classic (ACC) è affetto da una vulnerabilità di autorizzazione non corretta che potrebbe determinare l'esecuzione di codice arbitrario nel contesto dell'utente corrente. Lo sfruttamento di questo problema non richiede l'interazione dell'utente. L'ambito è modificato.
- CVE-2026-48448Alta8.6
Adobe Campaign Classic (ACC) è affetto da una vulnerabilità di neutralizzazione impropria di elementi speciali usati in un comando SQL ('SQL Injection') che potrebbe portare alla divulgazione di memoria sensibile. Un attaccante potrebbe sfruttare questa vulnerabilità per ottenere accesso in lettura al file system. Lo sfruttamento di questo problema non richiede interazione da parte dell'utente. Lo scope è cambiato.
- CVE-2026-20316Media5.3
Una vulnerabilità nell'interfaccia web di Cisco Secure Firewall Management Center (FMC) Software potrebbe consentire a un attaccante remoto non autenticato di effettuare l'accesso a un dispositivo interessato utilizzando un account con privilegi bassi per accedere a dati sensibili all'interno dei sistemi interessati. Questa vulnerabilità è dovuta alla presenza di credenziali utente statiche per un account con privilegi bassi. Un attaccante potrebbe sfruttare questa vulnerabilità utilizzando l'account per effettuare l'accesso a un sistema interessato. Uno sfruttamento riuscito potrebbe consentire all'attaccante di effettuare l'accesso al sistema interessato e di accedere a dati sensibili come utente con privilegi bassi. Nota: se l'interfaccia di gestione FMC non dispone di accesso pubblico a Internet, la superficie di attacco associata a questa vulnerabilità è ridotta. Cisco ha assegnato a questo avviso di sicurezza uno Security Impact Rating (SIR) pari a High anziché Medium come indicato dal punteggio. Il motivo è che questa vulnerabilità può essere utilizzata insieme ad altre vulnerabilità di Cisco Secure FMC Software per elevare i privilegi.
- CVE-2026-12927
Esiste una vulnerabilità CWE-787 Out-of-bounds write che potrebbe causare perdita di dati o potenzialmente rischiare l'esecuzione di codice arbitrario quando un file CGF dannoso viene importato in IGSS Definition.
- CVE-2026-16581Media5.3
In igloohome Smart Lock Mobile App versioni 3.2.3 e precedenti, una vulnerabilità di inclusione di informazioni sensibili nel codice sorgente potrebbe consentire a un attore non autorizzato di accedere a funzioni o servizi backend non sufficientemente protetti dai controlli di autenticazione.
- CVE-2026-48396Alta8.6
Bridge è affetto da una vulnerabilità di autorizzazione non corretta che potrebbe comportare l'esecuzione di codice arbitrario nel contesto dell'utente corrente. Un utente malintenzionato potrebbe sfruttare questa vulnerabilità per eseguire codice arbitrario. Lo sfruttamento di questo problema richiede l'interazione dell'utente, in quanto la vittima deve aprire un file dannoso. L'ambito è cambiato.
- CVE-2026-48395Alta8.6
Bridge è affetto da una vulnerabilità Untrusted Search Path che potrebbe consentire l'esecuzione di codice arbitrario nel contesto dell'utente corrente. Un attaccante potrebbe sfruttare questa vulnerabilità per eseguire codice arbitrario. Lo sfruttamento di questo problema richiede l'interazione dell'utente, in quanto la vittima deve aprire un file dannoso. Ambito modificato.
- CVE-2026-48394Alta7.8
Bridge è affetto da una vulnerabilità di scrittura out-of-bounds che potrebbe consentire l'esecuzione di codice arbitrario nel contesto dell'utente corrente. Lo sfruttamento di questo problema richiede l'interazione dell'utente, in quanto la vittima deve aprire un file dannoso.
- CVE-2026-48393Alta7.8
Bridge è affetto da una vulnerabilità di scrittura out-of-bounds che potrebbe consentire l'esecuzione di codice arbitrario nel contesto dell'utente corrente. Lo sfruttamento di questo problema richiede l'interazione dell'utente, in quanto la vittima deve aprire un file dannoso.
- CVE-2026-48392Alta7.8
Bridge è affetto da una vulnerabilità di scrittura out-of-bounds che potrebbe comportare l'esecuzione di codice arbitrario nel contesto dell'utente corrente. Lo sfruttamento di questo problema richiede l'interazione dell'utente in quanto la vittima deve aprire un file dannoso.
- CVE-2026-48391Alta8.2
Bridge è interessato da una vulnerabilità Untrusted Search Path che potrebbe consentire l'esecuzione di codice arbitrario nel contesto dell'utente corrente. Un attaccante con privilegi limitati potrebbe sfruttare questa vulnerabilità per eseguire codice arbitrario. Lo sfruttamento di questo problema richiede l'interazione dell'utente, in quanto la vittima deve aprire un file dannoso. Scope is changed.
- CVE-2026-48390Alta8.2
Bridge è affetto da una vulnerabilità di Incorrect Authorization che potrebbe causare un'escalation dei privilegi. Un attaccante potrebbe sfruttare questa vulnerabilità per ottenere accesso non autorizzato in lettura e scrittura. Lo sfruttamento di questo problema richiede l'interazione dell'utente, poiché la vittima deve aprire un file dannoso. L'ambito è cambiato.
This product uses the NVD API but is not endorsed or certified by the NVD.