Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-64827
CVSS 9.8 — CRITICO

CVE-2026-64827: Vulnerabilità di bypass autenticazione in TVox

Pubblicato il 2026-08-03 · Fonte: NVD NIST

CVE ID
CVE-2026-64827
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità di bypass autenticazione CVE-2026-64827 colpisce le versioni 26.5.3 e precedenti di TVox, nonché le versioni 24.9.21 e precedenti. Questa vulnerabilità si verifica a causa di una funzione che deriva il nome della pagina corrente da PHP_SELF e salta l'autenticazione quando il valore corrisponde a 'login_admin.php'. Gli attaccanti possono sfruttare questa vulnerabilità appendendo '/login_admin.php' al percorso di qualsiasi script PHP bersaglio, consentendo l'accesso non autenticato a tutti gli script PHP sotto la directory HTML del manager.

Impatto

Un attaccante può sfruttare questa vulnerabilità per ottenere accesso non autenticato a tutti gli script PHP sotto la directory HTML del manager, potenzialmente esponendo dati sensibili o eseguendo azioni non autorizzate. I sistemi a rischio sono quelli che utilizzano le versioni vulnerabili di TVox.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare TVox alle versioni più recenti, non appena disponibili. In alternativa, è possibile implementare workaround come il monitoraggio dell'accesso ai log del server e la limitazione dell'accesso agli script PHP sensibili. In generale, è importante mantenere il software aggiornato e applicare le patch di sicurezza tempestivamente per ridurre il rischio di vulnerabilità.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-64827?

La vulnerabilità CVE-2026-64827 è una vulnerabilità di bypass autenticazione che colpisce le versioni di TVox 26.5.3 e precedenti, nonché le versioni 24.9.21 e precedenti.

Come funziona la vulnerabilità?

La vulnerabilità si verifica a causa di una funzione che deriva il nome della pagina corrente da PHP_SELF e salta l'autenticazione quando il valore corrisponde a 'login_admin.php'.

Come proteggersi da CVE-2026-64827?

Per proteggersi da questa vulnerabilità, è consigliabile aggiornare TVox alle versioni più recenti non appena disponibili e implementare workaround come il monitoraggio dell'accesso ai log del server e la limitazione dell'accesso agli script PHP sensibili.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.