Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-12605
CVSS 9.6 — CRITICO

CVE-2026-12605: Vulnerabilità critica in Eclipse GlassFish

Pubblicato il 2026-08-06 · Fonte: NVD NIST

CVE ID
CVE-2026-12605
CVSS Score
9.6
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-12605 è stata scoperta in Eclipse GlassFish, versioni 8.0.x prima della 8.0.4. Questa vulnerabilità combina CSRF e SSRF nel DownloadServlet ContentSources, consentendo a un attaccante di ottenere il token di amministratore 'gfresttoken' se la vittima è autenticata nella console di amministrazione. Ciò può portare a un takeover completo del dominio di Eclipse GlassFish fino a quando il token non scade.

Impatto

Un attaccante può sfruttare questa vulnerabilità per ottenere il controllo completo del dominio di Eclipse GlassFish, fino a quando il token di amministratore non scade. Ciò significa che l'attaccante può eseguire azioni amministrative senza restrizioni, come creare nuovi utenti, modificare configurazioni e accedere a dati sensibili.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare Eclipse GlassFish alla versione 8.0.4 o successiva. Inoltre, è importante implementare misure di sicurezza generiche, come l'autenticazione a due fattori e il monitoraggio delle attività di rete, per ridurre il rischio di attacchi.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-12605?

La vulnerabilità CVE-2026-12605 è una vulnerabilità critica in Eclipse GlassFish che combina CSRF e SSRF nel DownloadServlet ContentSources.

Qual è l'impatto della vulnerabilità?

L'impatto della vulnerabilità è il takeover completo del dominio di Eclipse GlassFish fino a quando il token di amministratore non scade.

Come proteggersi da CVE-2026-12605?

Per proteggersi da questa vulnerabilità, si consiglia di aggiornare Eclipse GlassFish alla versione 8.0.4 o successiva e implementare misure di sicurezza generiche.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.