Pubblicato il 2026-08-12 · Fonte: NVD NIST
La piattaforma Yuxi presenta una vulnerabilità critica (CVE-2026-50561) che consente a un attaccante di utilizzare un token di autenticazione amministratore generato in un'altra istanza per accedere alle interfacce di gestione backend di un'altra istanza. Ciò è possibile a causa della mancanza di validazione sufficiente del token di identità nell'intestazione di autorizzazione. La vulnerabilità è stata risolta nella versione 0.6.2.
Un attaccante che sfrutta questa vulnerabilità può accedere alle configurazioni di sistema, invocare API di gestione backend, creare account amministratore e prendere il controllo del backend del sistema. Ciò rappresenta un rischio significativo per la sicurezza dei sistemi che utilizzano la piattaforma Yuxi.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, gli utenti sono consigliati di implementare misure temporanee come l'impostazione della variabile di ambiente `JWT_SECRET_KEY` su un valore non predefinito e la configurazione di una chiave di autenticazione univoca e sufficientemente forte per ogni istanza di distribuzione. Inoltre, è consigliabile evitare di esporre le interfacce di gestione backend direttamente alla rete pubblica. L'aggiornamento alla versione 0.6.2 risolve il problema.
La vulnerabilità CVE-2026-50561 è una vulnerabilità critica nella piattaforma Yuxi che consente a un attaccante di bypassare l'autenticazione e ottenere privilegi di amministratore.
Un attaccante può sfruttare questa vulnerabilità utilizzando un token di autenticazione amministratore generato in un'altra istanza per accedere alle interfacce di gestione backend di un'altra istanza.
Per proteggersi da questa vulnerabilità, è consigliabile implementare misure temporanee come l'impostazione della variabile di ambiente `JWT_SECRET_KEY` su un valore non predefinito e la configurazione di una chiave di autenticazione univoca e sufficientemente forte per ogni istanza di distribuzione, e aggiornare alla versione 0.6.2 non appena possibile.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.