Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-72822
CVSS 9.8 — CRITICO

CVE-2026-72822: Vulnerabilità critica in getgrav/grav-plugin-api

Pubblicato il 2026-08-14 · Fonte: NVD NIST

CVE ID
CVE-2026-72822
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-72822 è stata scoperta nel pacchetto Composer getgrav/grav-plugin-api, versioni precedenti alla 1.0.13. Questa vulnerabilità consente a un utente con una chiave API a scopo limitato di disabilitare l'autenticazione a due fattori su qualsiasi account non amministratore senza fornire un codice TOTP. Ciò avviene a causa della mancanza di controllo sullo scope dell'API key per l'endpoint di disabilitazione dell'autenticazione a due fattori.

Impatto

Un attaccante può sfruttare questa vulnerabilità per prendere il controllo di account non amministratore, disabilitando l'autenticazione a due fattori senza autorizzazione. Ciò può portare a un accesso non autorizzato ai dati e alle funzionalità dell'account. I sistemi che utilizzano il pacchetto getgrav/grav-plugin-api con versioni precedenti alla 1.0.13 sono a rischio.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare il pacchetto getgrav/grav-plugin-api alla versione 1.0.13 o successiva. Inoltre, è importante limitare l'accesso alle chiavi API e monitorare le attività degli utenti per rilevare eventuali tentativi di sfruttamento della vulnerabilità.

FAQ — Domande frequenti

Che cosa è la vulnerabilità CVE-2026-72822?

La vulnerabilità CVE-2026-72822 è una vulnerabilità critica nel pacchetto Composer getgrav/grav-plugin-api che consente a un utente con una chiave API a scopo limitato di disabilitare l'autenticazione a due fattori su qualsiasi account non amministratore senza fornire un codice TOTP.

Quali sono le conseguenze di questa vulnerabilità?

Le conseguenze di questa vulnerabilità possono includere l'accesso non autorizzato ai dati e alle funzionalità dell'account, nonché la possibilità di prendere il controllo dell'account.

Come proteggersi da CVE-2026-72822?

Per proteggersi da questa vulnerabilità, è necessario aggiornare il pacchetto getgrav/grav-plugin-api alla versione 1.0.13 o successiva e limitare l'accesso alle chiavi API.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.