Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-49827
CVSS 9.8 — CRITICO

CVE-2026-49827: Vulnerabilità RCE in WebErpMesv2

Pubblicato il 2026-08-13 · Fonte: NVD NIST

CVE ID
CVE-2026-49827
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-49827 è stata scoperta in WebErpMesv2, un sistema di gestione delle risorse e produzione industriale. La versione 1.19 e precedenti consentono a qualsiasi utente registrato di caricare file PHP arbitrari attraverso il parametro scan_file di HR Expense, portando a un'esecuzione di codice remoto. Questa vulnerabilità può essere sfruttata senza autenticazione a causa della registrazione aperta e della mancanza di controlli di ruolo. Il problema è stato risolto con il commit 5c54862fa044b363fd2be03d586750e81afd6818.

Impatto

Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul sistema, potenzialmente compromettendo la sicurezza dell'intera infrastruttura. I sistemi a rischio sono quelli che utilizzano WebErpMesv2 con versioni 1.19 o precedenti e che hanno la registrazione aperta senza invito e senza controlli di ruolo adeguati.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare WebErpMesv2 alla versione più recente disponibile, che include il commit 5c54862fa044b363fd2be03d586750e81afd6818. Inoltre, è importante limitare la registrazione degli utenti e implementare controlli di ruolo adeguati per prevenire l'esecuzione di codice non autorizzato. Se l'aggiornamento non è possibile, si possono implementare workaround come la limitazione dell'accesso al sistema e il monitoraggio delle attività sospette.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-49827?

La vulnerabilità CVE-2026-49827 è una vulnerabilità di esecuzione di codice remoto in WebErpMesv2 che consente a un attaccante di eseguire codice arbitrario sul sistema.

Come si può sfruttare questa vulnerabilità?

La vulnerabilità può essere sfruttata attraverso la registrazione di un utente e il caricamento di file PHP arbitrari attraverso il parametro scan_file di HR Expense.

Come proteggersi da CVE-2026-49827?

Per proteggersi da questa vulnerabilità, è necessario aggiornare WebErpMesv2 alla versione più recente disponibile e implementare controlli di ruolo adeguati e limitare la registrazione degli utenti.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.