DoseFix LIVE
0voti
Sicurezza·Stati Uniti·CONFERMATO

Avviso CISA: Vulnerabilità di injection di comandi del sistema operativo in ZoneMinder (CVE-2026-76060)

Stati Uniti·
DoseFix EditorialSintesi da più fonti

CISA ha rilasciato un avviso di cybersecurity il 25 agosto 2026, che descrive una vulnerabilità ad alta gravità (CVE-2026-76060) in ZoneMinder, un software open-source di videosorveglianza. La vulnerabilità è un'iniezione di comandi del sistema operativo autenticata nella funzionalità di esportazione degli eventi, dove il parametro HTTP 'exportFile' viene passato non sanificato in un comando shell eseguito tramite exec() di PHP. Un utente autenticato con il permesso 'View Events' può eseguire comandi arbitrari del sistema operativo sul server, portando potenzialmente alla piena esecuzione remota di codice come utente del server web. Le versioni interessate sono ZoneMinder 1.37.48 e 1.38.3. Il punteggio base CVSS è 8.8 (Alto) secondo CVSS v3.1 e 8.7 secondo v4.0. CISA ha scoperto una proof-of-concept pubblica scritta da 'Scriptkittens' e l'ha segnalata a ZoneMinder. Il fornitore consiglia di aggiornare alla versione 1.38.3 o successiva. Nessuno sfruttamento pubblico noto è stato segnalato a CISA al momento. CISA consiglia agli utenti di ridurre al minimo l'esposizione di rete, utilizzare firewall e applicare le patch del fornitore.

Tradotto automaticamente · EN
1 fonti
Stati Uniti

Cosa sappiamo

Lo sfruttamento riuscito potrebbe comportare l'esecuzione remota completa di codice come utente del server web.

1 fonti

La vulnerabilità è un'iniezione di comandi del sistema operativo autenticata nella funzionalità di esportazione eventi di ZoneMinder.

1 fonti

Al momento non è stato segnalato a CISA alcuno sfruttamento pubblico noto.

1 fonti

CISA ha scoperto una proof-of-concept pubblica scritta da 'Scriptkittens'.

1 fonti

CISA ha pubblicato un advisory il 2026-08-25 per CVE-2026-76060.

1 fonti

Il punteggio base CVSS v3.1 è 8.8 (Alto).

1 fonti

Versioni interessate: ZoneMinder 1.37.48 e 1.38.3.

1 fonti
Cronologia dell'avviso

CISA ha pubblicato un avviso per una vulnerabilità di OS command injection autenticata (CVE-2026-76060) in ZoneMinder versioni 1.37.48 e 1.38.3, che potrebbe consentire l'esecuzione remota di codice come utente del server web. Il fornitore raccomanda di aggiornare alla versione 1.38.3 o successiva.

Verificato · 1 fonti

Report live

Vedi tutto
Cronologia dell'avvisoVoce locale · Stati Uniti
Verificato

Commenti 0

Discuti l’evento in thread permanenti. La chat dal vivo resta separata.

Mantieni il confronto civile e distingui le opinioni dalle informazioni verificate.

Nessun commento. Inizia la conversazione.

Avviso CISA: Vulnerabilità di injection di comandi del sistema operativo in ZoneMinder (CVE-2026-76060) | DoseFix