Avviso CISA: vulnerabilità di autorizzazione mancante nell'API PayRange (CVE-2026-18965)
CISA ha rilasciato un avviso il 25 agosto 2026 riguardante una vulnerabilità (CVE-2026-18965) nell'API PayRange, un prodotto utilizzato in strutture commerciali. La vulnerabilità è dovuta alla mancanza di autorizzazione sugli endpoint di gestione, consentendo l'accesso pubblico a dettagli completi di ogni dispositivo sulla rete PayRange con o senza account. Lo sfruttamento riuscito potrebbe consentire a un utente remoto, autenticato o non autenticato, di divulgare informazioni sensibili, modificare arbitrariamente il dispositivo per causare denial of service o alterare l'immagine visualizzata sul dispositivo. Il punteggio base CVSS è 8.8 (Alto) secondo CVSS v3.1 e 8.7 (Alto) secondo CVSS v4.0. PayRange non ha risposto alle richieste di CISA di mitigare la vulnerabilità. CISA raccomanda misure difensive come ridurre al minimo l'esposizione di rete, utilizzare firewall e isolare le reti dei sistemi di controllo. Nessuno sfruttamento pubblico noto è stato segnalato al momento.
Cosa sappiamo
La vulnerabilità è un problema di autorizzazione mancante (CWE-862) sugli endpoint di gestione.
▤ 1 fonti›
Lo sfruttamento potrebbe consentire la divulgazione di informazioni sensibili, la modifica del dispositivo, il denial of service o l'alterazione delle immagini visualizzate.
▤ 1 fonti›
Il punteggio base CVSS v3.1 è 8.8 (Alto); il punteggio base CVSS v4.0 è 8.7 (Alto).
▤ 1 fonti›
Al momento non è stata segnalata a CISA alcuna exploitazione pubblica nota.
▤ 1 fonti›
PayRange non ha risposto alle richieste di CISA di mitigare la vulnerabilità.
▤ 1 fonti›
CISA ha pubblicato un advisory il 2026-08-25 per CVE-2026-18965 che interessa l'API PayRange.
▤ 1 fonti›
CISA ha pubblicato un avviso per una vulnerabilità di autorizzazione mancante nell'API PayRange, che potrebbe consentire a utenti remoti di accedere a informazioni sensibili sui dispositivi, modificare i dispositivi o causare denial of service. PayRange non ha risposto alle richieste di mitigazione.
Verificato · 1 fontiReport live
Vedi tuttoCommenti 0
Discuti l’evento in thread permanenti. La chat dal vivo resta separata.
Nessun commento. Inizia la conversazione.