Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-48026
CVSS 8.7 — ALTO

CVE-2026-48026: Vulnerabilità lakeFS

Pubblicato il 2026-08-07 · Fonte: NVD NIST

CVE ID
CVE-2026-48026
CVSS Score
8.7
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Riassunto tecnico

La vulnerabilità CVE-2026-48026 colpisce lakeFS, uno strumento open-source che trasforma l'archiviazione oggetti in repository simili a Git. Prima delle versioni 1.81.1 e 1.84.0, l'interfaccia web di lakeFS esegue il rendering di file markdown senza sanificare l'HTML risultante. Ciò consente a un utente con accesso in scrittura a una qualsiasi branch del repository di committare un file `.md` contenente codice HTML/JavaScript arbitrario. Qualsiasi altro utente che apre quell'oggetto o naviga in una directory contenente un file `README.md` maligno esegue lo script fornito dall'attaccante nella propria sessione autenticata. La vulnerabilità è stata risolta nelle versioni 1.81.1 e 1.84.0 di lakeFS e lakeFS Enterprise.

Impatto

Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario nella sessione autenticata di un utente che apre un file markdown maligno. Ciò può portare a una violazione della sicurezza, con potenziali conseguenze come il furto di dati o la presa di controllo del sistema. I sistemi a rischio sono quelli che utilizzano lakeFS con versioni precedenti a 1.81.1 o 1.84.0.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, gli utenti sono consigliati di aggiornare lakeFS alla versione 1.81.1 o successiva, o lakeFS Enterprise alla versione 1.84.0 o successiva. Gli utenti di lakeFS Enterprise che non possono aggiornare possono disabilitare temporaneamente il rendering di markdown aggiungendo YAML alla loro configurazione. Non esiste una soluzione alternativa per la versione open-source.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-48026?

La vulnerabilità CVE-2026-48026 è una vulnerabilità di esecuzione di codice arbitrario in lakeFS che consente a un attaccante di eseguire codice arbitrario nella sessione autenticata di un utente.

Quali versioni di lakeFS sono a rischio?

Le versioni di lakeFS precedenti a 1.81.1 e le versioni di lakeFS Enterprise precedenti a 1.84.0 sono a rischio.

Come proteggersi da CVE-2026-48026?

Per proteggersi da questa vulnerabilità, è consigliato di aggiornare lakeFS alla versione 1.81.1 o successiva, o lakeFS Enterprise alla versione 1.84.0 o successiva.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.