Avviso CISA: Vulnerabilità di injection di comandi del sistema operativo in ZoneMinder (CVE-2026-76060)
CISA ha rilasciato un avviso di cybersecurity il 25 agosto 2026, che descrive una vulnerabilità ad alta gravità (CVE-2026-76060) in ZoneMinder, un software open-source di videosorveglianza. La vulnerabilità è un'iniezione di comandi del sistema operativo autenticata nella funzionalità di esportazione degli eventi, dove il parametro HTTP 'exportFile' viene passato non sanificato in un comando shell eseguito tramite exec() di PHP. Un utente autenticato con il permesso 'View Events' può eseguire comandi arbitrari del sistema operativo sul server, portando potenzialmente alla piena esecuzione remota di codice come utente del server web. Le versioni interessate sono ZoneMinder 1.37.48 e 1.38.3. Il punteggio base CVSS è 8.8 (Alto) secondo CVSS v3.1 e 8.7 secondo v4.0. CISA ha scoperto una proof-of-concept pubblica scritta da 'Scriptkittens' e l'ha segnalata a ZoneMinder. Il fornitore consiglia di aggiornare alla versione 1.38.3 o successiva. Nessuno sfruttamento pubblico noto è stato segnalato a CISA al momento. CISA consiglia agli utenti di ridurre al minimo l'esposizione di rete, utilizzare firewall e applicare le patch del fornitore.
Cosa sappiamo
Lo sfruttamento riuscito potrebbe comportare l'esecuzione remota completa di codice come utente del server web.
▤ 1 fonti›
La vulnerabilità è un'iniezione di comandi del sistema operativo autenticata nella funzionalità di esportazione eventi di ZoneMinder.
▤ 1 fonti›
Al momento non è stato segnalato a CISA alcuno sfruttamento pubblico noto.
▤ 1 fonti›
CISA ha scoperto una proof-of-concept pubblica scritta da 'Scriptkittens'.
▤ 1 fonti›
CISA ha pubblicato un advisory il 2026-08-25 per CVE-2026-76060.
▤ 1 fonti›
Il punteggio base CVSS v3.1 è 8.8 (Alto).
▤ 1 fonti›
Versioni interessate: ZoneMinder 1.37.48 e 1.38.3.
▤ 1 fonti›
CISA ha pubblicato un avviso per una vulnerabilità di OS command injection autenticata (CVE-2026-76060) in ZoneMinder versioni 1.37.48 e 1.38.3, che potrebbe consentire l'esecuzione remota di codice come utente del server web. Il fornitore raccomanda di aggiornare alla versione 1.38.3 o successiva.
Verificato · 1 fontiReport live
Vedi tuttoCommenti 0
Discuti l’evento in thread permanenti. La chat dal vivo resta separata.
Nessun commento. Inizia la conversazione.