Pubblicato il 2026-08-11 · Fonte: NVD NIST
La vulnerabilità CVE-2026-72603 è un problema di iniezione di comandi nel sistema operativo che colpisce la versione 15.3.0 di wg-easy. Questa vulnerabilità consente agli utenti con il permesso clients.create di eseguire comandi arbitrari come root, iniettando direttive WireGuard PostUp delimitate da newline nel campo del nome del client. La vulnerabilità sfrutta il fatto che il nome del client viene scritto nel file di configurazione di WireGuard senza neutralizzare i caratteri di newline, permettendo l'iniezione di direttive arbitrarie che vengono eseguite da wg-quick con privilegi di root.
Un attaccante con il permesso clients.create può sfruttare questa vulnerabilità per eseguire codice arbitrario come root sul sistema host, ottenendo così un controllo completo sul sistema. Ciò può portare a conseguenze gravi, come la compromissione dei dati, la modifica del sistema e la distribuzione di malware.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare wg-easy alla versione più recente disponibile, che dovrebbe includere il fix per la vulnerabilità. Inoltre, è importante limitare i permessi di accesso al sistema e monitorare le attività sospette. In assenza di un patch specifico, si possono adottare misure di sicurezza generali come il controllo degli accessi, la validazione degli input e la gestione delle configurazioni di sicurezza.
La vulnerabilità CVE-2026-72603 è un problema di iniezione di comandi nel sistema operativo che colpisce la versione 15.3.0 di wg-easy.
La vulnerabilità sfrutta il fatto che il nome del client viene scritto nel file di configurazione di WireGuard senza neutralizzare i caratteri di newline, permettendo l'iniezione di direttive arbitrarie che vengono eseguite da wg-quick con privilegi di root.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare wg-easy alla versione più recente disponibile e di adottare misure di sicurezza generali come il controllo degli accessi e la validazione degli input.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.