Pubblicato il 2026-07-29 · Fonte: NVD NIST
La vulnerabilità CVE-2026-67191 è una pre-autenticazione heap buffer overflow che colpisce Xlight FTP Server prima della versione 3.9.5. Ciò consente ad attaccanti non autenticati di scrivere oltre la fine di un buffer di heap inviando una stringa di identificazione client SSH malformata. L'errore logico nella condizione di terminazione del ciclo di ricezione utilizza un operatore OR scorretto al posto di un operatore AND, consentendo lo sfruttamento su qualsiasi connessione SSH o SFTP prima dell'autenticazione.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul server, potenzialmente portando a un controllo totale del sistema. I sistemi a rischio sono quelli che utilizzano Xlight FTP Server con versioni precedenti alla 3.9.5.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Xlight FTP Server alla versione 3.9.5 o successiva. In assenza di un aggiornamento disponibile, si possono adottare misure generiche di sicurezza come limitare l'accesso al server e monitorare le attività sospette.
La vulnerabilità CVE-2026-67191 è una pre-autenticazione heap buffer overflow in Xlight FTP Server che consente ad attaccanti non autenticati di scrivere oltre la fine di un buffer di heap.
Il CVSS Score di CVE-2026-67191 è 9.8, classificandola come critica.
Per proteggersi, si consiglia di aggiornare Xlight FTP Server alla versione 3.9.5 o successiva e adottare misure generiche di sicurezza come limitare l'accesso al server e monitorare le attività sospette.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.