Pubblicato il 2026-08-14 · Fonte: NVD NIST
La vulnerabilità CVE-2026-72822 è stata scoperta nel pacchetto Composer getgrav/grav-plugin-api, versioni precedenti alla 1.0.13. Questa vulnerabilità consente a un utente con una chiave API a scopo limitato di disabilitare l'autenticazione a due fattori su qualsiasi account non amministratore senza fornire un codice TOTP. Ciò avviene a causa della mancanza di controllo sullo scope dell'API key per l'endpoint di disabilitazione dell'autenticazione a due fattori.
Un attaccante può sfruttare questa vulnerabilità per prendere il controllo di account non amministratore, disabilitando l'autenticazione a due fattori senza autorizzazione. Ciò può portare a un accesso non autorizzato ai dati e alle funzionalità dell'account. I sistemi che utilizzano il pacchetto getgrav/grav-plugin-api con versioni precedenti alla 1.0.13 sono a rischio.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare il pacchetto getgrav/grav-plugin-api alla versione 1.0.13 o successiva. Inoltre, è importante limitare l'accesso alle chiavi API e monitorare le attività degli utenti per rilevare eventuali tentativi di sfruttamento della vulnerabilità.
La vulnerabilità CVE-2026-72822 è una vulnerabilità critica nel pacchetto Composer getgrav/grav-plugin-api che consente a un utente con una chiave API a scopo limitato di disabilitare l'autenticazione a due fattori su qualsiasi account non amministratore senza fornire un codice TOTP.
Le conseguenze di questa vulnerabilità possono includere l'accesso non autorizzato ai dati e alle funzionalità dell'account, nonché la possibilità di prendere il controllo dell'account.
Per proteggersi da questa vulnerabilità, è necessario aggiornare il pacchetto getgrav/grav-plugin-api alla versione 1.0.13 o successiva e limitare l'accesso alle chiavi API.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.