Caricamento del catalogo delle vulnerabilità
Intelligence sulle minacce
CVE pubbliche con prove di exploit attuali, segnali di rischio e strumenti difensivi o di ricerca correlati.
RSS degli exploit| CVE e titolo | Prove / date | CVSS | EPSS | KEV | Venditore/prodotto | Exploit | Aggiornato |
|---|---|---|---|---|---|---|---|
| CVE-2026-71510Dolibarr < 24.0.0 Iniezione SQL nell'API REST Users tramite il parametro filter | Prova 12 set 2026Pubblicato 24 ago 2026 | 7,1AltoAlto | 0,2%Basso | — | Dolibarrdolibarr | 1 |
| 12 set 2026 |
| CVE-2026-65540WordPress Popup for CF7 with Sweet Alert plugin <= 1.6.5 - vulnerabilità Cross Site Request Forgery (CSRF) | Prova 11 set 2026Pubblicato 23 lug 2026 | 7,1AltoAlto | 0,1%Basso | — | Metin SaraçPopup for CF7 with Sweet Alert | 1 | 11 set 2026 |
|---|
| CVE-2026-19794WP-Stats <= 2.56 - Cross-Site Scripting Memorizzato Non Autenticato | Prova 11 set 2026Pubblicato 14 ago 2026 | 7,2AltoAlto | 0,2%Basso | — | gamerzWP-Stats | 1 | 11 set 2026 |
|---|
| CVE-2026-15253Easy Media Replace <= 0.2.0 - XSS Memorizzato da Author+ tramite Titolo dell'Allegato | Prova 11 set 2026Pubblicato 19 ago 2026 | 6,8ModeratoMedio | 0,3%Basso | — | UnknownEasy Media Replace | 1 | 11 set 2026 |
|---|
| CVE-2026-33697CoCoS attested TLS è vulnerabile ad attacchi relay tramite chiavi TLS effimere estratte | Prova 11 set 2026Pubblicato 26 mar 2026 | 7,5AltoAlto | 0,1%Basso | — | ultravioletrscocos | 1 | 11 set 2026 |
|---|
| CVE-2024-30350Vulnerabilità di divulgazione di informazioni da lettura fuori limiti nelle annotazioni di Foxit PDF Reader | Prova 11 set 2026Pubblicato 2 apr 2024 | 3,3BassoBasso | 0,5%Basso | — | FoxitPDF Reader | 1 | 11 set 2026 |
|---|
| CVE-2026-85612OpenPanel precedente alla versione 2.3.0 SSRF tramite favicon e endpoint og | Prova 11 set 2026Pubblicato 4 set 2026 | 8,7AltoAlto | 0,2%Basso | — | Openpanel-devopenpanel | 1 | 11 set 2026 |
|---|
| CVE-2026-15667Eventin <= 4.1.22 - Inclusione di file locale autenticata (Collaboratore+) tramite il parametro 'event_layout' | Prova 11 set 2026Pubblicato 9 set 2026 | 7,5AltoAlto | 0,6%Basso | — | arrayticsEventin – Event Calendar, Tickets, Registration, Booking & WooCommerce | 1 | 11 set 2026 |
|---|
| CVE-2026-14962ELEX WooCommerce Request a Quote < 2.4.1 - SQLi non autenticato tramite variation_id | Prova 11 set 2026Pubblicato 9 set 2026 | 8,6AltoAlto | 0,3%Basso | — | UnknownELEX WooCommerce Request a Quote | 1 | 11 set 2026 |
|---|
| CVE-2025-38502bpf: Correggi l'accesso oob nello storage locale del cgroup | Prova 11 set 2026Pubblicato 16 ago 2025 | 7,8AltoAlto | 0,2%Basso | — | LinuxLinux | 1 | 11 set 2026 |
|---|
| CVE-2022-34303Una vulnerabilità è stata trovata nei bootloader Eurosoft precedenti al 2022-06-01. Un attaccante può utilizzare questo bootloader per aggirare o... | Prova 11 set 2026Pubblicato 26 ago 2022 | 6,7ModeratoMedio | 0,8%Basso | — | n/an/a | 2 | 11 set 2026 |
|---|
| CVE-2022-34302Una vulnerabilità è stata trovata nei bootloader di New Horizon Datasys precedenti al 2022-06-01. Un attaccante può utilizzare questo bootloader per... | Prova 11 set 2026Pubblicato 26 ago 2022 | 6,7ModeratoMedio | 1,1%Basso | — | n/an/a | 1 | 11 set 2026 |
|---|
| CVE-2022-34301Una vulnerabilità è stata trovata nei bootloader di CryptoPro Secure Disk precedenti al 2022-06-01. Un attaccante può utilizzare questo bootloader per... | Prova 11 set 2026Pubblicato 26 ago 2022 | 6,7ModeratoMedio | 1,0%Basso | — | n/an/a | 2 | 11 set 2026 |
|---|
| CVE-2026-79294Vulnerabilità di Cross Site Scripting in Moonshot AI Kimi versione al 2026-07-18 consente a un attaccante remoto di eseguire codice arbitrario tramite il... | Prova 11 set 2026Pubblicato 18 set 2026 | 6,1ModeratoMedio | 0,5%Basso | — | n/an/a | 1 | 11 set 2026 |
|---|
| CVE-2026-25645Requests presenta riutilizzo insicuro di file temporanei nella sua funzione di utilità extract_zipped_paths() | Prova 11 set 2026Pubblicato 25 mar 2026 | 5,5ModeratoMedio | 0,2%Basso | — | psfrequests | 1 | 11 set 2026 |
|---|
| CVE-2026-81861CWE-522: vulnerabilità di credenziali insufficientemente protette che potrebbe comportare l'esposizione delle informazioni di autenticazione e l'accesso non... | Prova 11 set 2026Pubblicato 11 set 2026 | 5,9ModeratoMedio | 0,4%Basso | — | Schneider ElectricSCADAPack 47x, SCADAPack 47xi, SCADAPack 47xd, SCADAPack 470R, SCADAPack 57x, SCADAPack 3xx, SCADAPack 32 | 1 | 11 set 2026 |
|---|
| CVE-2026-82583NextGen Healthcare Mirth Connect SQL Injection | Prova 11 set 2026Pubblicato 11 set 2026 | 7,2AltoAlto | 0,5%Basso | — | NextGen HealthcareMirth Connect | 1 | 11 set 2026 |
|---|
| CVE-2026-82578NextGen Healthcare Mirth Connect Restrizione Impropria del Riferimento a Entità Esterne XML | Prova 11 set 2026Pubblicato 11 set 2026 | 8,7AltoAlto | 0,4%Basso | — | NextGen HealthcareMirth Connect | 1 | 11 set 2026 |
|---|
| CVE-2026-78224NextGen Healthcare Mirth Connect Restrizione Impropria del Riferimento a Entità Esterne XML | Prova 11 set 2026Pubblicato 11 set 2026 | 8,8AltoAlto | 0,4%Basso | — | NextGen HealthcareMirth Connect | 1 | 11 set 2026 |
|---|
| CVE-2026-88861Capgo AAL1 Bypass MFA di sessione tramite autorizzazione RBAC diretta | Prova 11 set 2026Pubblicato 10 set 2026 | 8,7AltoAlto | 0,3%Basso | — | Cap-gocapgo.app | 1 | 11 set 2026 |
|---|
| CVE-2026-22732In alcune condizioni gli header HTTP di Spring Security non vengono scritti | Prova 11 set 2026Pubblicato 19 mar 2026 | 9,1AltoCritico | 0,5%Basso | — | VMwareSpring Security | 1 | 11 set 2026 |
|---|
| CVE-2026-79298Una vulnerabilità in Howyar Technologies Inc SysReturn nelle versioni precedenti alla 11.3.034 e corretta nella v.11.3.0.34 consente a un attaccante locale... | Prova 11 set 2026Pubblicato 16 set 2026 | 8,4AltoAlto | 0,2%Basso | — | n/an/a | 2 | 11 set 2026 |
|---|
| CVE-2026-78997UC Browser per Android (pacchetto com.UCMobile.intl, versione 13.7.8.1314) contiene una vulnerabilità di Universal Cross-Site Scripting che consente a un... | Prova 11 set 2026Pubblicato 8 set 2026 | 9,3AltoCritico | 0,3%Basso | — | n/an/a | 1 | 11 set 2026 |
|---|
| CVE-2026-22706Strapi: la reimpostazione della password non revoca le sessioni di refresh esistenti | Prova 11 set 2026Pubblicato 14 mag 2026 | 2,1BassoBasso | 0,3%Basso | — | strapistrapi, @strapi/admin, @strapi/plugin-users-permissions | 1 | 11 set 2026 |
|---|
| CVE-2022-29901Divulgazione arbitraria di memoria tramite attacchi side-channel alla CPU (Retbleed) | Prova 11 set 2026Pubblicato 12 lug 2022 | 6,5ModeratoMedio | 4,8%Basso | — | IntelIntel Microprocessors | 1 | 11 set 2026 |
|---|
| CVE-2022-29900Previsioni di branch errate per le istruzioni di ritorno possono consentire l'esecuzione speculativa arbitraria di codice in determinate condizioni... | Prova 11 set 2026Pubblicato 12 lug 2022 | 6,5ModeratoMedio | 3,8%Basso | — | AMDAMD Processors | 1 | 11 set 2026 |
|---|
| CVE-2026-18351Drag and Drop File Upload per Elementor Forms <= 1.6.0 - Caricamento arbitrario di file non autenticato tramite il parametro 'type' | Prova 11 set 2026Pubblicato 10 set 2026 | 9,8AltoCritico | 0,8%Basso | — | addonsorgDrag and Drop File Upload for Elementor Forms | 2 | 11 set 2026 |
|---|
| CVE-2026-51990Una vulnerabilità in Sogou Sogou Input Method < 16.3.0.3498 (corretta nella versione 16.3.0.3498) consente a un attaccante remoto di eseguire codice... | Prova 11 set 2026Pubblicato 16 set 2026 | 9,8AltoCritico | 1,0%Basso | — | n/an/a | 1 | 11 set 2026 |
|---|
| CVE-2026-42018Esposizione della generazione di token per utenti anonimi in JFrog Artifactory | Prova 11 set 2026Pubblicato 12 ago 2026 | 7,5AltoAlto | 11,0%Moderato | KEV | jfrogartifactory | 1 | 13 set 2026 |
|---|
| CVE-2026-15776Implementazione inappropriata in V8 in Google Chrome precedente alla versione 150.0.7871.125 consentiva a un attaccante remoto di eseguire codice arbitrario... | Prova 10 set 2026Pubblicato 14 lug 2026 | 8,8AltoAlto | 0,5%Basso | — | GoogleChrome | 1 | 10 set 2026 |
|---|
| CVE-2026-36392FairSketch Rise CRM versione 3.9.6 è vulnerabile a Cross Site Scripting (XSS). Un amministratore autenticato può iniettare JavaScript arbitrario nel titolo... | Prova 10 set 2026Pubblicato 10 set 2026 | 5,4ModeratoMedio | 0,2%Basso | — | n/an/a | 1 | 10 set 2026 |
|---|
| CVE-2026-78804L'azione responsabile dell'impostazione della soglia di allerta scorte per magazzino (seuil_stock_alerte) accetta input controllati dall'utente e... | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-63643MagicMirror: ssrf calendar .js | Prova 10 set 2026Pubblicato 18 ago 2026 | 6,3ModeratoMedio | 0,5%Basso | — | MagicMirrorOrgMagicMirror | 1 | 10 set 2026 |
|---|
| CVE-2026-63642MagicMirror newsfeed Socket.IO notification consente blind server-side request forgery | Prova 10 set 2026Pubblicato 18 ago 2026 | 6,3ModeratoMedio | 0,5%Basso | — | MagicMirrorOrgMagicMirror | 1 | 10 set 2026 |
|---|
| CVE-2026-85103Buffer Overflow basato su Heap nella decodifica ASN.1 dei certificati VPN | Prova 10 set 2026Pubblicato 9 set 2026 | 9,8AltoCritico | 0,4%Basso | — | checkpointQuantum Security Gateway, Quantum Security Management | 1 | 10 set 2026 |
|---|
| CVE-2026-85102Convalida non corretta del certificato in Quantum Security Gateway | Prova 10 set 2026Pubblicato 9 set 2026 | 9,8AltoCritico | 0,3%Basso | KEV | checkpointQuantum Security Gateway | 1 | 22 set 2026 |
|---|
| CVE-2026-87006PoC — autorizzazione mancante sull'archivio platform-wide delle trust-anchor GPG in Terrapod (GHSA-6qrc-597p-mrp9, CVE-2026-87006, CVSS 6.5). | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-86999PoC — path traversal tramite sincronizzazione malevola del dispositivo nel plugin Supernote Obsidian (GHSA-3gx3-r874-5pp4, CVE-2026-86999, CVSS 5.6). | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-86998PoC — abuso del proxy cross-origin delle chiavi API del provider configurate in PasteGuard (GHSA-q94x-p9rc-q89f, CVE-2026-86998, CVSS 7.6). | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-87001PoC — path traversal tramite campo dominio non sanificato derivato da LLM in OpenLore (GHSA-5j8x-q7q6-58j5, CVE-2026-87001, CVSS 4.7). | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-87002PoC — esecuzione arbitraria di JavaScript guidata dal frontmatter in Note Toolbar per Obsidian (GHSA-q8cw-3m8c-5pf2, CVE-2026-87002, CVSS 7.0). | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-87005PoC — errore di validazione dell'origine che consente l'esfiltrazione del cookie SSO PRT di Entra ID in linux-entra-sso (GHSA-g9vc-5j77-f2cm,... | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-87009PoC — le richieste cross-origin riutilizzano la chiave API del provider configurata in inference-gateway (GHSA-5293-fcm6-fh8v, CVE-2026-87009, CVSS 5.4). | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-87003PoC — symlink following per la divulgazione di contenuti al di fuori del repository tramite search_text in Gortex (GHSA-6vhf-4wcm-2r83, CVE-2026-87003, CVSS... | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-87000PoC — l'importazione degli allegati copia file da percorsi locali non approvati in ZotLit (GHSA-4qh7-66xv-h329, CVE-2026-87000, CVSS 5.5). | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-87007PoC — SSRF tramite bypass del tier di rendering JS del filtro di sicurezza URL in crw (GHSA-5jp3-339h-vxqw, CVE-2026-87007, CVSS 7.5). | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-87004PoC — id_token OIDC accettato senza verifica di firma/audience/scadenza in Tugtainer (GHSA-crjc-6vc7-xrfh, CVE-2026-87004, CVSS 8.1). | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-87008PoC — symlink following per lettura/scrittura arbitraria di file al di fuori della root del progetto in code-graph-rag (GHSA-85gg-2gfq-q95m, CVE-2026-87008,... | Prova 10 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 10 set 2026 |
|---|
| CVE-2026-86060Manipolazione dei privilegi di sessione SSH tramite un username craftato in Mikrotik RouterOS | Prova 10 set 2026Pubblicato 5 set 2026 | 9,2AltoCritico | 1,1%Basso | KEV | MikrotikRouterOS | 1 | 16 set 2026 |
|---|
| CVE-2026-0303Checkov di Prisma Cloud: Esecuzione di Codice tramite File di Configurazione Caricato Automaticamente | Prova 10 set 2026Pubblicato 10 set 2026 | 2,4BassoBasso | 0,1%Basso | — | Palo Alto NetworksCheckov by Prisma Cloud | 1 | 10 set 2026 |
|---|