CVE Digest

Rassegna CVE — 25 settembre 2026

  • Security Bulletin
8 CVE 3 KEV Critical

Rassegna del 25 settembre 2026: 3 nuove voci nel catalogo CISA KEV e 5 segnalazioni dall’ACN, l’Agenzia per la cybersicurezza nazionale. Le voci KEV risultano sfruttate attivamente: aggiorna i prodotti interessati appena possibile.

Segnalazioni ACN (Italia)

CVEProductCVSSSeveritySummaryReferences
CVE-2026-67279 KEVMikroTik RouterOS6.5MediumClienti non autenticati possono completare un rekey SSH e aprire un canale di sessione senza autenticazione, inviando una richiesta exec che crea e sovrascrive file in RouterOS. Sfruttabile in catena con CVE-2026-86060. Corretto in 6.49.21, 7.23.4, 7.24.2.
CWE-841
CVE-2026-65660 KEVMicrosoft SharePoint8.8HighIniezione di codice (CWE-94) in Microsoft Office SharePoint consente a un utente autorizzato di eseguire codice in rete. Gravità alta (CVSS 8.8), nel CISA KEV. Applicare gli aggiornamenti del vendor secondo BOD 26-04, prioritizzando i server esposti.
CWE-94
CVE-2026-87902 KEVWordPress Core8.1HighRemote file inclusion non autenticata in WordPress Core: la risoluzione dei page-template può includere un file .php locale leggibile fuori dal tema attivo, portando a RCE se le pre-condizioni sono soddisfatte. Gravità alta (CVSS 8.1), nel CISA KEV. Aggiornare subito.
CWE-98
risolte-vulnerabilita-in-prodotti-elastic-2––HighElastic ha rilasciato correzioni per vulnerabilità nei propri prodotti, tra cui una con gravità alta in Kibana che potrebbe consentire l’elevazione dei privilegi sui sistemi interessati. Consultare l’advisory e applicare gli aggiornamenti.
CVE-2026-71540–7.5HighDisponibile un PoC pubblico per CVE-2026-71540 in Wazuh, vulnerabilità non autenticata del protocollo cluster (CWE-770, CVSS 7.5) che forza allocazioni fino a 256 MiB per peer, esaurendo la memoria e terminando i processi cluster. Corretto in 4.14.7; aggiornare.
risolte-vulnerabilita-in-prodotti-dell––HighGli aggiornamenti Dell risolvono molteplici vulnerabilità, di cui 5 con gravità alta in BOSS, Rugged Control Center, Trusted Device Client e ThinOS 10. Lo sfruttamento può eludere l’autenticazione, elevare i privilegi e modificare dati o codice non autorizzati.
risolte-vulnerabilita-in-servicenow––CriticalServiceNow ha rilasciato aggiornamenti che risolvono 5 vulnerabilità, 2 critiche e 3 con gravità alta, in ServiceNow AI Platform. Lo sfruttamento può compromettere riservatezza, integrità o disponibilità. Applicare le patch del vendor.
rilevate-vulnerabilita-in-prodotti-mongodb-6––HighMongoDB ha corretto 5 vulnerabilità con gravità alta in PyMongo, C Driver, Compass e Laravel MongoDB. Lo sfruttamento può consentire esecuzione di codice arbitrario, accesso a informazioni sensibili, alterazione dei dati e denial of service. Applicare gli aggiornamenti.

Disclaimer

This page is generated automatically from public sources. Details, scores and affected versions can change: always check the linked advisories before taking action.