Rassegna CVE — 22 settembre 2026
12 CVE
4 KEV
Critical
Rassegna del 22 settembre 2026: 4 nuove voci nel catalogo CISA KEV e 8 segnalazioni dall’ACN, l’Agenzia per la cybersicurezza nazionale. Le voci KEV risultano sfruttate attivamente: aggiorna i prodotti interessati appena possibile.
Segnalazioni ACN (Italia)
- F5 BIG-IP: rilevato sfruttamento in rete della CVE-2026-94127
- CheckPoint: rilevato sfruttamento in rete della CVE-2026-93616
- Risolte vulnerabilità in MISP
- Risolte vulnerabilità in Apache Airflow
- Nextcloud: PoC pubblica per lo sfruttamento della CVE-2026-77165
- Risolta vulnerabilità in Conda
- Telegram Desktop: PoC pubblica per lo sfruttamento della CVE-2026-94488
- Risolte tre vulnerabilità in ntop
| CVE | Product | CVSS | Severity | Summary | References |
|---|---|---|---|---|---|
| CVE-2026-93952 KEV | Arista VeloCloud Orchestrator | 10 | Critical | Vulnerabilità critica (CVSS 10.0) in Arista VeloCloud Orchestrator (VCO) on-prem. Un’errata validazione dell’input (CWE-20) consente a un attaccante remoto non autenticato di accedere a funzionalità interne privilegiate, compromettendo riservatezza, integrità e disponibilità del… CWE-20 | |
| CVE-2026-94127 KEV | F5 BIG-IP APM | 9.8 | Critical | Overflow del buffer basato su heap (CWE-122) critico, CVSS 9.8, in F5 BIG-IP APM. Con un’access policy e un profilo OAuth configurati su un virtual server, traffico dannoso consente l’esecuzione remota di codice non autenticata. Colpisce solo gli APM configurati come OAuth Autho… CWE-122 | |
| CVE-2026-93616 KEV | Check Point Multiple Products | 9.8 | Critical | Vulnerabilità critica (CVSS 9.8) di path traversal e upload di file (CWE-22) in Check Point Security Management Server, Multi-Domain Security Management, Log Server e SmartEvent. Un attaccante non autenticato può caricare ed eseguire script arbitrari sul server di gestione. Inse… CWE-22 | |
| CVE-2026-85102 KEV | Check Point Multiple Products | 9.8 | Critical | Vulnerabilità critica (CVSS 9.8) di errata validazione dei certificati (CWE-295) in Check Point Security Gateway e Spark Firewall che usano VPN Site-to-Site o Remote Access. Un attaccante remoto non autenticato può eseguire codice arbitrario sul gateway. Inserita in CISA KEV il … CWE-295 | |
| CVE-2026-94127 | – | 9.8 | Critical | Avviso ACN (22/09/2026): rilevato sfruttamento in rete della CVE-2026-94127 in F5 BIG-IP APM. Lo sfruttamento potrebbe consentire a utenti malintenzionati remoti di eseguire codice arbitrario sui sistemi interessati. Critica, CVSS 9.8, overflow heap (CWE-122) quando APM è config… | |
| CVE-2026-93616 | – | 9.8 | Critical | Avviso ACN (22/09/2026): rilevato sfruttamento in rete della CVE-2026-93616 in Check Point Management Server. La vulnerabilità potrebbe consentire a utenti malintenzionati remoti di eseguire codice arbitrario sui sistemi interessati. Critica, CVSS 9.8: path traversal e upload di… | |
| risolte-vulnerabilita-in-misp-1 | – | – | High | Avviso ACN (22/09/2026): gli aggiornamenti di sicurezza MISP risolvono molteplici vulnerabilità, incluse sei con gravità alta, nella piattaforma open source collaborativa per l’intelligence sulle minacce. Lo sfruttamento potrebbe consentire a utenti remoti di elevare privilegi, … | |
| risolte-vulnerabilita-in-apache-airflow-2 | – | – | Critical | Avviso ACN (22/09/2026): gli aggiornamenti di sicurezza risolvono tre vulnerabilità, una delle quali critica, in Apache Airflow. Lo sfruttamento potrebbe consentire a un utente malintenzionato di eludere le funzionalità di sicurezza sui sistemi interessati. | |
| CVE-2026-77165 | – | – | Unknown | Avviso ACN (22/09/2026): disponibile una Proof of Concept (PoC) pubblica per la CVE-2026-77165 in Nextcloud Server, piattaforma open source di cloud storage. Il difetto (CWE-284) impedisce ai proprietari dei file di sbloccare i lucchetti TYPE_TOKEN posti da altri utenti, lascian… | |
| risolta-vulnerabilita-in-conda | – | – | High | Avviso ACN (22/09/2026): gli aggiornamenti di sicurezza sanano una vulnerabilità ad alta gravità in Conda, piattaforma open source per la gestione di ambienti e pacchetti Python. Lo sfruttamento tramite pacchetti predisposti potrebbe consentire di scrivere file in posizioni non … | |
| CVE-2026-94488 | – | 8.2 | High | Avviso ACN (22/09/2026): disponibile una Proof of Concept (PoC) pubblica per la CVE-2026-94488, già sanata dal vendor, in Telegram Desktop. Il difetto è un XSS (CWE-79) nell’esportatore HTML, corretto nella 6.9.4; lo sfruttamento potrebbe consentire a un utente remoto di eludere… | |
| risolte-tre-vulnerabilita-in-ntop | – | – | High | Avviso ACN (22/09/2026): risolte tre vulnerabilità ad alta gravità in ntop, prodotto per l’analisi e il monitoraggio del traffico di rete. Lo sfruttamento potrebbe consentire a un utente malintenzionato di accedere a informazioni sensibili, eludere le funzionalità di sicurezza, … |
Disclaimer
This page is generated automatically from public sources. Details, scores and affected versions can change: always check the linked advisories before taking action.