Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-63090
CVSS 8.8 — ALTO

Vulnerabilità ProFTPD CVE-2026-63090

Pubblicato il 2026-07-20 · Fonte: NVD NIST

CVE ID
CVE-2026-63090
CVSS Score
8.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-63090 è una vulnerabilità di overflow del buffer basata sull'heap presente nel modulo mod_sftp di ProFTPD. Questa vulnerabilità consente ad attaccanti autenticati con privilegi bassi di eseguire codice arbitrario inviando frammenti di pacchetti SFTP personalizzati che superano la dimensione del buffer di riassembly di 16 KB. La versione interessata è quella precedente a 1.3.9c e 1.3.10rc3.

Impatto

Un attaccante può sfruttare questa vulnerabilità per ottenere l'esecuzione di codice arbitrario sul sistema, corrompere i metadati della lista di pool di memoria libera e sovrascrivere il puntatore globale root_fs BSS per fare riferimento a una struttura del file system falsa. Ciò può portare a un controllo completo del sistema da parte dell'attaccante.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare ProFTPD alla versione 1.3.9c o successiva, o 1.3.10rc3 o successiva. In assenza di un aggiornamento disponibile, è importante limitare l'accesso al servizio SFTP e monitorare le attività sospette. È anche raccomandata la implementazione di pratiche di sicurezza generiche, come il controllo degli accessi e la gestione delle patch.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-63090?

La vulnerabilità CVE-2026-63090 è un overflow del buffer basato sull'heap nel modulo mod_sftp di ProFTPD che consente l'esecuzione di codice arbitrario.

Quali versioni di ProFTPD sono vulnerabili?

Le versioni di ProFTPD precedenti a 1.3.9c e 1.3.10rc3 sono vulnerabili.

Come proteggersi da CVE-2026-63090?

Per proteggersi, è necessario aggiornare ProFTPD alla versione più recente disponibile e implementare pratiche di sicurezza generiche come il controllo degli accessi e la gestione delle patch.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.