Pubblicato il 2026-07-20 · Fonte: NVD NIST
La vulnerabilità CVE-2026-64623 colpisce Network-AI prima della versione 5.13.4, permettendo agli attaccanti non autenticati di inviare payload di delega APS contraffatti con scope arbitrari per bypassare la verifica delle firme e ottenere token di autorizzazione firmati per risorse sensibili, incluse quelle relative all'esecuzione di comandi shell. La CVSS Score di 8.6 indica un impatto alto. La vulnerabilità è classificata come CWE-347, ovvero un problema di verifica di firme crittografiche imperfetta.
Un attaccante può sfruttare questa vulnerabilità per ottenere accesso non autorizzato a risorse sensibili, come l'esecuzione di comandi shell, semplicemente inviando payload di delega APS contraffatti. Ciò potrebbe portare a conseguenze gravi, come l'esecuzione di codice arbitrario o la compromissione di dati sensibili. I sistemi che utilizzano versioni di Network-AI precedenti alla 5.13.4 sono a rischio.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Network-AI alla versione 5.13.4 o successiva. In assenza di un aggiornamento disponibile, è importante implementare controlli di sicurezza aggiuntivi, come il monitoraggio dell'attività di rete e l'implementazione di sistemi di rilevamento delle intrusioni, per rilevare e prevenire attacchi potenziali.
La vulnerabilità CVE-2026-64623 è un problema di verifica di firme crittografiche imperfetta in Network-AI che consente agli attaccanti di bypassare la verifica delle firme e ottenere accesso a risorse sensibili.
L'impatto della vulnerabilità è alto, poiché gli attaccanti possono ottenere accesso non autorizzato a risorse sensibili, come l'esecuzione di comandi shell.
Per proteggersi da questa vulnerabilità, è necessario aggiornare Network-AI alla versione 5.13.4 o successiva e implementare controlli di sicurezza aggiuntivi, come il monitoraggio dell'attività di rete e l'implementazione di sistemi di rilevamento delle intrusioni.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.