Pubblicato il 2026-07-23 · Fonte: NVD NIST
La vulnerabilità di path traversal CVE-2026-65701 colpisce il server di inferenza full-song, permettendo agli attaccanti di leggere e esfiltrare file arbitrari fornendo percorsi del file system controllati dall'attaccante nel campo audio_path di una richiesta POST non autenticata alla route /wav2wav. La vulnerabilità è classificata come critica con un punteggio CVSS di 9.1 e non è attualmente sfruttata. La vulnerabilità è di tipo CWE-22, ovvero path traversal.
Un attaccante può sfruttare questa vulnerabilità per leggere e esfiltrare file arbitrari dal file system del server, inclusi file sensibili come configurazioni di sistema o dati utente. Inoltre, l'attaccante può scrivere file .wav in posizioni arbitrarie del file system, potenzialmente causando problemi di sicurezza o di integrità dei dati. I sistemi a rischio sono quelli che utilizzano il server di inferenza full-song con la versione interessata dalla vulnerabilità.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di applicare patch di sicurezza o workaround forniti dal vendor, se disponibili. Inoltre, è importante implementare controlli di sicurezza come la validazione degli input e la limitazione dell'accesso ai file system per prevenire abusi. In assenza di informazioni specifiche sul vendor o sul prodotto, si consiglia di adottare pratiche di sicurezza generiche come l'aggiornamento regolare del software e la configurazione di firewall e sistemi di rilevamento delle intrusioni.
La vulnerabilità di path traversal è un tipo di vulnerabilità che permette agli attaccanti di accedere a file o directory al di fuori della directory root prevista
Il punteggio CVSS della vulnerabilità CVE-2026-65701 è 9.1, classificata come critica
Per proteggersi da questa vulnerabilità, è necessario applicare patch di sicurezza o workaround forniti dal vendor, se disponibili, e implementare controlli di sicurezza come la validazione degli input e la limitazione dell'accesso ai file system
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.