DoseFix LIVE
0voti
Sicurezza·Stati Uniti·CONFERMATO

Avviso CISA: vulnerabilità di autorizzazione mancante nell'API PayRange (CVE-2026-18965)

Stati Uniti·
DoseFix EditorialSintesi da più fonti

CISA ha rilasciato un avviso il 25 agosto 2026 riguardante una vulnerabilità (CVE-2026-18965) nell'API PayRange, un prodotto utilizzato in strutture commerciali. La vulnerabilità è dovuta alla mancanza di autorizzazione sugli endpoint di gestione, consentendo l'accesso pubblico a dettagli completi di ogni dispositivo sulla rete PayRange con o senza account. Lo sfruttamento riuscito potrebbe consentire a un utente remoto, autenticato o non autenticato, di divulgare informazioni sensibili, modificare arbitrariamente il dispositivo per causare denial of service o alterare l'immagine visualizzata sul dispositivo. Il punteggio base CVSS è 8.8 (Alto) secondo CVSS v3.1 e 8.7 (Alto) secondo CVSS v4.0. PayRange non ha risposto alle richieste di CISA di mitigare la vulnerabilità. CISA raccomanda misure difensive come ridurre al minimo l'esposizione di rete, utilizzare firewall e isolare le reti dei sistemi di controllo. Nessuno sfruttamento pubblico noto è stato segnalato al momento.

Tradotto automaticamente · EN
1 fonti
Stati Uniti

Cosa sappiamo

La vulnerabilità è un problema di autorizzazione mancante (CWE-862) sugli endpoint di gestione.

1 fonti

Lo sfruttamento potrebbe consentire la divulgazione di informazioni sensibili, la modifica del dispositivo, il denial of service o l'alterazione delle immagini visualizzate.

1 fonti

Il punteggio base CVSS v3.1 è 8.8 (Alto); il punteggio base CVSS v4.0 è 8.7 (Alto).

1 fonti

Al momento non è stata segnalata a CISA alcuna exploitazione pubblica nota.

1 fonti

PayRange non ha risposto alle richieste di CISA di mitigare la vulnerabilità.

1 fonti

CISA ha pubblicato un advisory il 2026-08-25 per CVE-2026-18965 che interessa l'API PayRange.

1 fonti
Cronologia dell'avviso di vulnerabilità dell'API PayRange

CISA ha pubblicato un avviso per una vulnerabilità di autorizzazione mancante nell'API PayRange, che potrebbe consentire a utenti remoti di accedere a informazioni sensibili sui dispositivi, modificare i dispositivi o causare denial of service. PayRange non ha risposto alle richieste di mitigazione.

Verificato · 1 fonti

Report live

Vedi tutto
Cronologia dell'avviso di vulnerabilità dell'API PayRangeVoce locale · Stati Uniti
Verificato

Commenti 0

Discuti l’evento in thread permanenti. La chat dal vivo resta separata.

Mantieni il confronto civile e distingui le opinioni dalle informazioni verificate.

Nessun commento. Inizia la conversazione.

Avviso CISA: vulnerabilità di autorizzazione mancante nell'API PayRange (CVE-2026-18965) | DoseFix