Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-63764
CVSS 9.3 — CRITICO

CVE-2026-63764: Vulnerabilità critica in lmdeploy

Pubblicato il 2026-07-21 · Fonte: NVD NIST

CVE ID
CVE-2026-63764
CVSS Score
9.3
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N

Riassunto tecnico

La vulnerabilità CVE-2026-63764 è una server-side request forgery che colpisce lmdeploy, permettendo agli attaccanti non autenticati di accedere a servizi interni e endpoint di metadata cloud. Ciò avviene fornendo un'image_url' personalizzato che reindirizza a target interni. La vulnerabilità sfrutta il fatto che i reindirizzamenti vengono seguiti senza una revalida della sicurezza. La CVSS Score di 9,3 indica che si tratta di una vulnerabilità critica.

Impatto

Un attaccante può sfruttare questa vulnerabilità inviando una richiesta POST al endpoint delle completions del chat con un'image_url' che punta a un server controllato dall'attaccante, il quale risponde con un reindirizzamento HTTP 302 a indirizzi interni come loopback o instance-metadata endpoints. Ciò consente all'attaccante di bypassare le misure di sicurezza iniziali e accedere a informazioni sensibili.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, è consigliabile applicare patch di sicurezza o workaround forniti dal vendor, se disponibili. In generale, è importante assicurarsi che tutte le richieste vengano validate e sanificate prima di essere eseguite, e che le misure di sicurezza siano regolarmente aggiornate e testate. Inoltre, è fondamentale monitorare costantemente i log di sistema e le attività di rete per rilevare eventuali tentativi di sfruttamento della vulnerabilità.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-63764?

La vulnerabilità CVE-2026-63764 è una server-side request forgery che colpisce lmdeploy, permettendo agli attaccanti non autenticati di accedere a servizi interni e endpoint di metadata cloud.

Come si può sfruttare la vulnerabilità?

La vulnerabilità può essere sfruttata inviando una richiesta POST al endpoint delle completions del chat con un'image_url' personalizzato che reindirizza a target interni.

Come proteggersi da CVE-2026-63764?

Per proteggersi, è consigliabile applicare patch di sicurezza o workaround forniti dal vendor, e assicurarsi che tutte le richieste vengano validate e sanificate prima di essere eseguite.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.