Database CVE
Archivio delle vulnerabilità note (CVE) con punteggio CVSS, gravità, prodotti e vendor coinvolti. Filtra per anno e severità, collegato ai nostri articoli.
- CVE-2026-33825Alta7.8
Granularità insufficiente del controllo degli accessi in Microsoft Defender consente a un attaccante autorizzato di elevare i privilegi localmente.
- CVE-2026-33824Critica9.8
Double free in Windows IKE Extension consente a un attaccante non autorizzato di eseguire codice su una rete.
- CVE-2026-32202Media4.3
Protection mechanism failure in Windows Shell allows an unauthorized attacker to perform spoofing over a network.
- CVE-2026-32201Media6.5
Improper input validation in Microsoft Office SharePoint allows an unauthorized attacker to perform spoofing over a network.
- CVE-2026-39808Critica9.8
Una neutralizzazione impropria di elementi speciali utilizzati in un comando OS ('os command injection') in Fortinet FortiSandbox dalla versione 4.4.0 alla 4.4.8 potrebbe consentire a un attaccante di eseguire codice o comandi non autorizzati tramite <insert attack vector here>
- CVE-2026-34621Alta8.6
Acrobat Reader versions 24.001.30356, 26.001.21367 and earlier are affected by an Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution') vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
- CVE-2026-40217Alta8.8
LiteLLM fino al 2026-04-08 consente ad attaccanti remoti di eseguire codice arbitrario tramite riscrittura del bytecode all'URI /guardrails/test_custom_code.
- CVE-2026-34486Alta7.5
Vulnerabilità di mancata cifratura dei dati sensibili in Apache Tomcat dovuta al fix per CVE-2026-29146 che consente il bypass dell'EncryptInterceptor. Questo problema interessa Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Si raccomanda agli utenti di aggiornare alla versione 11.0.21, 10.1.54 o 9.0.117, che risolvono il problema.
- CVE-2026-39987Critica9.8
marimo è un notebook Python reattivo. Prima della 0.23.0, Marimo presenta una vulnerabilità Pre-Auth RCE. L'endpoint WebSocket del terminale /terminal/ws è privo della convalida dell'autenticazione, consentendo a un attaccante non autenticato di ottenere una shell PTY completa ed eseguire comandi di sistema arbitrari. A differenza di altri endpoint WebSocket (ad es., /ws) che chiamano correttamente validate_auth() per l'autenticazione, l'endpoint /terminal/ws controlla solo la modalità di esecuzione e il supporto della piattaforma prima di accettare le connessioni, ignorando completamente la verifica dell'autenticazione. Questa vulnerabilità è corretta nella 0.23.0.
- CVE-2026-34197Alta8.8
Improper Input Validation, Improper Control of Generation of Code ('Code Injection') vulnerability in Apache ActiveMQ Broker, Apache ActiveMQ. Apache ActiveMQ Classic exposes the Jolokia JMX-HTTP bridge at /api/jolokia/ on the web console. The default Jolokia access policy permits exec operations on all ActiveMQ MBeans (org.apache.activemq:*), including BrokerService.addNetworkConnector(String) and BrokerService.addConnector(String). An authenticated attacker can invoke these operations with a crafted discovery URI that triggers the VM transport's brokerConfig parameter to load a remote Spring XML application context using ResourceXmlApplicationContext. Because Spring's ResourceXmlApplicationContext instantiates all singleton beans before the BrokerService validates the configuration, arbitrary code execution occurs on the broker's JVM through bean factory methods such as Runtime.exec(). This issue affects Apache ActiveMQ Broker: before 5.19.4, from 6.0.0 before 6.2.3; Apache ActiveMQ All: before 5.19.4, from 6.0.0 before 6.2.3; Apache ActiveMQ: before 5.19.4, from 6.0.0 before 6.2.3. Users are recommended to upgrade to version 5.19.4 or 6.2.3, which fixes the issue
- CVE-2026-35029Alta8.8
LiteLLM è un proxy server (AI Gateway) per chiamare le API LLM in formato OpenAI (o nativo). Prima della 1.83.0, l'endpoint /config/update non impone l'autorizzazione del ruolo admin. Un utente già autenticato sulla piattaforma può quindi utilizzare questo endpoint per modificare la configurazione del proxy e le variabili d'ambiente, registrare handler di endpoint pass-through personalizzati che puntano a codice Python controllato dall'attaccante, ottenendo remote code execution, leggere file arbitrari del server impostando UI_LOGO_PATH e recuperandoli tramite /get_image, e assumere il controllo di altri account privilegiati sovrascrivendo le variabili d'ambiente UI_USERNAME e UI_PASSWORD. Corretto in v1.83.0.
- CVE-2026-35616Critica9.8
A improper access control vulnerability in Fortinet FortiClientEMS 7.4.5 through 7.4.6 may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests.
- CVE-2026-5281Alta8.8
Use after free in Dawn in Google Chrome prima della versione 146.0.7680.178 ha consentito a un attaccante remoto che aveva compromesso il processo renderer di eseguire codice arbitrario tramite una pagina HTML appositamente creata. (Gravità di sicurezza di Chromium: Alta)
- CVE-2026-3502Alta7.8
TrueConf Client scarica il codice di aggiornamento dell'applicazione e lo applica senza eseguire la verifica. Un attaccante in grado di influenzare il percorso di distribuzione dell'aggiornamento può sostituire un payload di aggiornamento manomesso. Se il payload viene eseguito o installato dal programma di aggiornamento, ciò può comportare l'esecuzione di codice arbitrario nel contesto del processo di aggiornamento o dell'utente.
- CVE-2026-5027Alta8.8
L'endpoint 'POST /api/v2/files' non sanitizza il parametro 'filename' dei dati multipart form, consentendo a un attaccante di scrivere file in posizioni arbitrarie sul filesystem utilizzando sequenze di path traversal ('../').
- CVE-2026-33634Alta8.8
Trivy is a security scanner. On March 19, 2026, a threat actor used compromised credentials to publish a malicious Trivy v0.69.4 release, force-push 76 of 77 version tags in `aquasecurity/trivy-action` to credential-stealing malware, and replace all 7 tags in `aquasecurity/setup-trivy` with malicious commits. This incident is a continuation of the supply chain attack that began in late February 2026. Following the initial disclosure on March 1, credential rotation was performed but was not atomic (not all credentials were revoked simultaneously). The attacker could have use a valid token to exfiltrate newly rotated secrets during the rotation window (which lasted a few days). This could have allowed the attacker to retain access and execute the March 19 attack. Affected components include the `aquasecurity/trivy` Go / Container image version 0.69.4, the `aquasecurity/trivy-action` GitHub Action versions 0.0.1 – 0.34.2 (76/77), and the`aquasecurity/setup-trivy` GitHub Action versions 0.2.0 – 0.2.6, prior to the recreation of 0.2.6 with a safe commit. Known safe versions include versions 0.69.2 and 0.69.3 of the Trivy binary, version 0.35.0 of trivy-action, and version 0.2.6 of setup-trivy. Additionally, take other mitigations to ensure the safety of secrets. If there is any possibility that a compromised version ran in one's environment, all secrets accessible to affected pipelines must be treated as exposed and rotated immediately. Check whether one's organization pulled or executed Trivy v0.69.4 from any source. Remove any affected artifacts immediately. Review all workflows using `aquasecurity/trivy-action` or `aquasecurity/setup-trivy`. Those who referenced a version tag rather than a full commit SHA should check workflow run logs from March 19–20, 2026 for signs of compromise. Look for repositories named `tpcp-docs` in one's GitHub organization. The presence of such a repository may indicate that the fallback exfiltration mechanism was triggered and secrets were successfully stolen. Pin GitHub Actions to full, immutable commit SHA hashes, don't use mutable version tags.
- CVE-2026-4368
Race Condition in NetScaler ADC e NetScaler Gateway quando l'appliance è configurata come Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) o AAA virtual server con conseguente confusione delle sessioni utente
- CVE-2026-3055Critica9.8
Convalida insufficiente dell'input in NetScaler ADC e NetScaler Gateway quando configurati come SAML IDP che porta a memory overread
- CVE-2026-33017Critica9.8
Langflow è uno strumento per la creazione e la distribuzione di agenti e flussi di lavoro basati sull'IA. Nelle versioni precedenti alla 1.9.0, l'endpoint POST /api/v1/build_public_tmp/{flow_id}/flow consente la creazione di flussi pubblici senza richiedere l'autenticazione. Quando viene fornito il parametro facoltativo data, l'endpoint utilizza dati di flusso controllati dall'attaccante (contenenti codice Python arbitrario nelle definizioni dei nodi) invece dei dati di flusso archiviati nel database. Questo codice viene passato a exec() senza alcun sandboxing, determinando un'esecuzione di codice remota non autenticata. Questo problema è distinto da CVE-2025-3248, che ha corretto /api/v1/validate/code aggiungendo l'autenticazione. L'endpoint build_public_tmp è progettato per essere non autenticato (per i flussi pubblici) ma accetta erroneamente dati di flusso forniti dall'attaccante contenenti codice eseguibile arbitrario. Questo problema è stato corretto nella versione 1.9.0.
- CVE-2026-22732Critica9.1
Quando le applicazioni specificano gli header di risposta HTTP per applicazioni servlet che utilizzano Spring Security, esiste la possibilità che gli header HTTP non vengano scritti. Questo problema interessa le applicazioni Spring Security Servlet che utilizzano la scrittura lazy (predefinita) degli header HTTP: : dalla 5.7.0 alla 5.7.21, dalla 5.8.0 alla 5.8.23, dalla 6.3.0 alla 6.3.14, dalla 6.4.0 alla 6.4.14, dalla 6.5.0 alla 6.5.8, dalla 7.0.0 alla 7.0.3.
This product uses the NVD API but is not endorsed or certified by the NVD.