Pubblicato il 2026-07-20 · Fonte: NVD NIST
La vulnerabilità CVE-2026-54051 colpisce Network-AI, un orchestratore multi-agente scritto in TypeScript/Node.js. La vulnerabilità si verifica a causa di un problema di allowlist che consente l'esecuzione di comandi arbitrari. Prima della versione 5.9.1, l'allowlist utilizzava un glob-match per controllare i comandi shell, ma questo meccanismo non era sufficiente a prevenire l'esecuzione di comandi arbitrari. La vulnerabilità è stata risolta nella versione 5.9.1, che utilizza un meccanismo di esecuzione più sicuro.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul sistema, potenzialmente portando a un controllo completo del sistema. I sistemi che utilizzano Network-AI versione precedente alla 5.9.1 sono a rischio. La vulnerabilità è classificata come critica, con un CVSS Score di 9.9, e può essere sfruttata per eseguire attacchi di tipo RCE (Remote Code Execution).
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Network-AI alla versione 5.9.1 o successiva. Inoltre, è consigliabile evitare di utilizzare allowlist con wildcard generici, come 'node *' o 'npm *', poiché possono essere utilizzati per eseguire codice arbitrario. È anche importante seguire le best practice per la sicurezza, come utilizzare un firewall e un sistema di rilevamento delle intrusioni, per ridurre il rischio di attacchi.
La vulnerabilità CVE-2026-54051 è una vulnerabilità critica in Network-AI che consente l'esecuzione arbitraria di codice.
Il CVSS Score della vulnerabilità CVE-2026-54051 è 9.9, classificandola come critica.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare Network-AI alla versione 5.9.1 o successiva e di evitare di utilizzare allowlist con wildcard generici.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.