Pubblicato il 2026-08-10 · Fonte: NVD NIST
La vulnerabilità CVE-2026-72590 è una vulnerabilità di iniezione di comandi OS presente in alseambusher/crontab-ui fino alla versione 0.4.2. Questa vulnerabilità consente a un attaccante remoto non autenticato di iniettare entries di cron job arbitrarie inviando una richiesta GET craftata a /crontab con newline codificate URL nel parametro env_vars. La CVSS Score di 9.8 indica un impatto critico sulla sicurezza. La vulnerabilità è classificata come CWE-93, che riguarda l'iniezione di comandi OS.
Un attaccante può sfruttare questa vulnerabilità per eseguire comandi arbitrari sul sistema, potenzialmente portando a un controllo totale del sistema. I sistemi che utilizzano alseambusher/crontab-ui fino alla versione 0.4.2 sono a rischio. La gravità della vulnerabilità è accentuata dalla possibilità di sfruttamento da parte di un attaccante remoto non autenticato.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare alseambusher/crontab-ui alla versione più recente disponibile. In assenza di un aggiornamento, si possono implementare workaround come il filtro delle richieste GET a /crontab o la limitazione dell'accesso al parametro env_vars. È fondamentale mantenere la sicurezza del sistema attraverso l'applicazione di patch e aggiornamenti regolari, nonché monitorare costantemente il traffico di rete per rilevare eventuali attacchi.
La vulnerabilità CVE-2026-72590 è una vulnerabilità di iniezione di comandi OS presente in alseambusher/crontab-ui fino alla versione 0.4.2.
Un attaccante remoto non autenticato può sfruttare questa vulnerabilità inviando una richiesta GET craftata a /crontab con newline codificate URL nel parametro env_vars.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare alseambusher/crontab-ui alla versione più recente disponibile e di implementare misure di sicurezza come il filtro delle richieste GET a /crontab o la limitazione dell'accesso al parametro env_vars.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.