Rassegna CVE — 25 settembre 2026
8 CVE
3 KEV
Critical
Rassegna del 25 settembre 2026: 3 nuove voci nel catalogo CISA KEV e 5 segnalazioni dall’ACN, l’Agenzia per la cybersicurezza nazionale. Le voci KEV risultano sfruttate attivamente: aggiorna i prodotti interessati appena possibile.
Segnalazioni ACN (Italia)
| CVE | Product | CVSS | Severity | Summary | References |
|---|---|---|---|---|---|
| CVE-2026-67279 KEV | MikroTik RouterOS | 6.5 | Medium | Clienti non autenticati possono completare un rekey SSH e aprire un canale di sessione senza autenticazione, inviando una richiesta exec che crea e sovrascrive file in RouterOS. Sfruttabile in catena con CVE-2026-86060. Corretto in 6.49.21, 7.23.4, 7.24.2. CWE-841 | |
| CVE-2026-65660 KEV | Microsoft SharePoint | 8.8 | High | Iniezione di codice (CWE-94) in Microsoft Office SharePoint consente a un utente autorizzato di eseguire codice in rete. Gravità alta (CVSS 8.8), nel CISA KEV. Applicare gli aggiornamenti del vendor secondo BOD 26-04, prioritizzando i server esposti. CWE-94 | |
| CVE-2026-87902 KEV | WordPress Core | 8.1 | High | Remote file inclusion non autenticata in WordPress Core: la risoluzione dei page-template può includere un file .php locale leggibile fuori dal tema attivo, portando a RCE se le pre-condizioni sono soddisfatte. Gravità alta (CVSS 8.1), nel CISA KEV. Aggiornare subito. CWE-98 | |
| risolte-vulnerabilita-in-prodotti-elastic-2 | – | – | High | Elastic ha rilasciato correzioni per vulnerabilità nei propri prodotti, tra cui una con gravità alta in Kibana che potrebbe consentire l’elevazione dei privilegi sui sistemi interessati. Consultare l’advisory e applicare gli aggiornamenti. | |
| CVE-2026-71540 | – | 7.5 | High | Disponibile un PoC pubblico per CVE-2026-71540 in Wazuh, vulnerabilità non autenticata del protocollo cluster (CWE-770, CVSS 7.5) che forza allocazioni fino a 256 MiB per peer, esaurendo la memoria e terminando i processi cluster. Corretto in 4.14.7; aggiornare. | |
| risolte-vulnerabilita-in-prodotti-dell | – | – | High | Gli aggiornamenti Dell risolvono molteplici vulnerabilità, di cui 5 con gravità alta in BOSS, Rugged Control Center, Trusted Device Client e ThinOS 10. Lo sfruttamento può eludere l’autenticazione, elevare i privilegi e modificare dati o codice non autorizzati. | |
| risolte-vulnerabilita-in-servicenow | – | – | Critical | ServiceNow ha rilasciato aggiornamenti che risolvono 5 vulnerabilità, 2 critiche e 3 con gravità alta, in ServiceNow AI Platform. Lo sfruttamento può compromettere riservatezza, integrità o disponibilità. Applicare le patch del vendor. | |
| rilevate-vulnerabilita-in-prodotti-mongodb-6 | – | – | High | MongoDB ha corretto 5 vulnerabilità con gravità alta in PyMongo, C Driver, Compass e Laravel MongoDB. Lo sfruttamento può consentire esecuzione di codice arbitrario, accesso a informazioni sensibili, alterazione dei dati e denial of service. Applicare gli aggiornamenti. |
Disclaimer
This page is generated automatically from public sources. Details, scores and affected versions can change: always check the linked advisories before taking action.