Pubblicato il 2026-08-03 · Fonte: NVD NIST
La vulnerabilità di bypass autenticazione CVE-2026-64827 colpisce le versioni 26.5.3 e precedenti di TVox, nonché le versioni 24.9.21 e precedenti. Questa vulnerabilità si verifica a causa di una funzione che deriva il nome della pagina corrente da PHP_SELF e salta l'autenticazione quando il valore corrisponde a 'login_admin.php'. Gli attaccanti possono sfruttare questa vulnerabilità appendendo '/login_admin.php' al percorso di qualsiasi script PHP bersaglio, consentendo l'accesso non autenticato a tutti gli script PHP sotto la directory HTML del manager.
Un attaccante può sfruttare questa vulnerabilità per ottenere accesso non autenticato a tutti gli script PHP sotto la directory HTML del manager, potenzialmente esponendo dati sensibili o eseguendo azioni non autorizzate. I sistemi a rischio sono quelli che utilizzano le versioni vulnerabili di TVox.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare TVox alle versioni più recenti, non appena disponibili. In alternativa, è possibile implementare workaround come il monitoraggio dell'accesso ai log del server e la limitazione dell'accesso agli script PHP sensibili. In generale, è importante mantenere il software aggiornato e applicare le patch di sicurezza tempestivamente per ridurre il rischio di vulnerabilità.
La vulnerabilità CVE-2026-64827 è una vulnerabilità di bypass autenticazione che colpisce le versioni di TVox 26.5.3 e precedenti, nonché le versioni 24.9.21 e precedenti.
La vulnerabilità si verifica a causa di una funzione che deriva il nome della pagina corrente da PHP_SELF e salta l'autenticazione quando il valore corrisponde a 'login_admin.php'.
Per proteggersi da questa vulnerabilità, è consigliabile aggiornare TVox alle versioni più recenti non appena disponibili e implementare workaround come il monitoraggio dell'accesso ai log del server e la limitazione dell'accesso agli script PHP sensibili.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.