Pubblicato il 2026-07-20 · Fonte: NVD NIST
È stata scoperta una vulnerabilità di path traversal in pulpcore, identificata come CVE-2026-12701, con un punteggio CVSS di 9.0, classificata come critica. La funzione di validazione dei percorsi relativi non blocca le sequenze di traversal delle directory, come ad esempio '../', in qualsiasi punto del percorso. Un amministratore autenticato può creare un percorso relativo che contiene sequenze di traversal annidate, consentendo la scrittura arbitraria di file in qualsiasi posizione accessibile all'utente del servizio Pulp.
Un attaccante può sfruttare questa vulnerabilità per scrivere file arbitrari in qualsiasi posizione accessibile all'utente del servizio Pulp, potenzialmente compromettendo il servizio o sfruttando ulteriormente il sistema. Ciò potrebbe portare a gravi conseguenze, come l'esposizione di dati sensibili o l'esecuzione di codice maligno.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di applicare patch di sicurezza o di utilizzare workaround come la limitazione dell'accesso alle funzionalità di esportazione del file system. Inoltre, è fondamentale implementare pratiche di sicurezza generiche, come il monitoraggio costante dei log di sistema e l'applicazione di aggiornamenti di sicurezza regolari.
La vulnerabilità di path traversal consente a un attaccante di accedere e modificare file al di fuori della directory prevista, sfruttando sequenze di traversal delle directory come '../'.
Il punteggio CVSS della vulnerabilità CVE-2026-12701 è 9.0, classificata come critica.
Per proteggersi da questa vulnerabilità, è necessario applicare patch di sicurezza o utilizzare workaround come la limitazione dell'accesso alle funzionalità di esportazione del file system, oltre a implementare pratiche di sicurezza generiche come il monitoraggio costante dei log di sistema e l'applicazione di aggiornamenti di sicurezza regolari.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.