Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-48528
CVSS 9.8 — CRITICO

Vulnerabilità SQL Injection in Metacat (CVE-2026-48528)

Pubblicato il 2026-08-14 · Fonte: NVD NIST

CVE ID
CVE-2026-48528
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La versione di Metacat tra 2.0.0 e 3.4.0 contiene una vulnerabilità di iniezione SQL non autenticata nei endpoint REST API /cn/v1/object e /cn/v2/object. Ciò consente agli attaccanti di estrarre dati arbitrari dal database PostgresQL sottostante senza autenticazione. La vulnerabilità sfrutta l'assenza di sanificazione degli input utente, che vengono passati direttamente al database SQL.

Impatto

Un attaccante può sfruttare questa vulnerabilità per estrarre dati sensibili, inclusi dati di gestione, informazioni di accesso, identificatori ORCID e indirizzi IP dei client. Inoltre, gli attaccanti possono eseguire statement SQL arbitrari per inserire, aggiornare o eliminare dati nel database Metacat, compromettendo completamente tutti i dati. Ciò rappresenta un impatto critico per le distribuzioni di Metacat nella rete DataONE.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare a Metacat versione 3.4.1. Se l'aggiornamento non è immediatamente possibile, si può disabilitare gli endpoint /cn REST nel webapp deployment, poiché non sono necessari per i repository membri della rete DataONE. Ciò può essere fatto rimuovendo i servlet e le mapping per gli endpoint /cn nel motore servlet associato.

FAQ — Domande frequenti

Cosa è la vulnerabilità CVE-2026-48528?

La vulnerabilità CVE-2026-48528 è un'iniezione SQL non autenticata presente nelle versioni di Metacat tra 2.0.0 e 3.4.0.

Qual è l'impatto di questa vulnerabilità?

L'impatto è critico, poiché consente agli attaccanti di estrarre e manipolare dati sensibili nel database Metacat senza autenticazione.

Come proteggersi da CVE-2026-48528?

Per proteggersi, è consigliabile aggiornare a Metacat versione 3.4.1 o disabilitare gli endpoint /cn REST nel webapp deployment se l'aggiornamento non è immediatamente possibile.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.