Caricamento del catalogo delle vulnerabilità
Intelligence sulle minacce
CVE pubbliche con prove di exploit attuali, segnali di rischio e strumenti difensivi o di ricerca correlati.
RSS degli exploit| CVE e titolo | Prove / date | CVSS | EPSS | KEV | Venditore/prodotto | Exploit | Aggiornato |
|---|---|---|---|---|---|---|---|
| CVE-2026-73320XenForo < 2.3.13 Divulgazione di informazioni non autenticata tramite endpoint Unfurl | Prova 8 set 2026Pubblicato 8 set 2026 | 5,1ModeratoMedio | 0,3%Basso | — | XenForoXenForo |
| 1 |
| 8 set 2026 |
| CVE-2026-73310XenForo < 2.3.13 Furto del Token del Codice di Autorizzazione OAuth2 tramite Bypass di redirect_uri | Prova 8 set 2026Pubblicato 8 set 2026 | 8,2AltoAlto | 0,4%Basso | — | XenForoXenForo | 1 | 8 set 2026 |
|---|
| CVE-2026-73319XenForo < 2.3.13 XSS tramite Dynamic Redirect Handler | Prova 8 set 2026Pubblicato 8 set 2026 | 5,1ModeratoMedio | 0,3%Basso | — | XenForoXenForo | 1 | 8 set 2026 |
|---|
| CVE-2026-73309XenForo < 2.3.13 Bypass dell'autenticazione tramite endpoint token OAuth2 | Prova 8 set 2026Pubblicato 8 set 2026 | 9,1AltoCritico | 0,5%Basso | — | XenForoXenForo | 1 | 8 set 2026 |
|---|
| CVE-2026-52307Una vulnerabilità di cross-site scripting (XSS) memorizzato e autenticato nel componente Column Management di ClassCMS 1CMS v5.6 consente agli attaccanti di... | Prova 8 set 2026Pubblicato 8 set 2026 | 5,4ModeratoMedio | 0,3%Basso | — | n/an/a | 1 | 8 set 2026 |
|---|
| CVE-2026-78837Una vulnerabilità di SQL injection nel parametro ap_form_{id} in AppNitro MachForm v30 consente agli attaccanti di accedere a informazioni sensibili del... | Prova 8 set 2026Pubblicato 8 set 2026 | 7,5AltoAlto | 0,3%Basso | — | n/an/a | 1 | 8 set 2026 |
|---|
| CVE-2026-0001Mali GPU Kernel Driver consente l'accesso a memoria già liberata | Prova 8 set 2026Pubblicato 8 set 2026 | 4,4ModeratoMedio | 0,2%Basso | — | Arm LtdBifrost GPU Kernel Driver, Valhall GPU Kernel Driver, Arm 5th Gen GPU Architecture Kernel Driver | 1 | 8 set 2026 |
|---|
| CVE-2026-78838Una vulnerabilità di cross-site scripting (XSS) riflessa nel componente grid_datasource.php di AppNitro MachForm v30 consente agli attaccanti di eseguire... | Prova 8 set 2026Pubblicato 8 set 2026 | 6,5ModeratoMedio | 0,4%Basso | — | n/an/a | 1 | 8 set 2026 |
|---|
| CVE-2026-52774XSS riflesso tramite parametro id non escapato negli attributi HTML del widget Bazar in YesWiki | Prova 8 set 2026Pubblicato 4 set 2026 | 6,1ModeratoMedio | 0,5%Basso | — | YesWikiyeswiki | 1 | 8 set 2026 |
|---|
| CVE-2022-4140Welcart e-Commerce < 2.8.5 - Accesso non autenticato a file arbitrari | Prova 8 set 2026Pubblicato 2 gen 2023 | 7,5AltoAlto | 2,9%Basso | — | UnknownWelcart e-Commerce | 1 | 8 set 2026 |
|---|
| CVE-2026-72744Nuxt prima della 4.5.1 Divulgazione di informazioni tramite Chrome DevTools | Prova 8 set 2026Pubblicato 11 ago 2026 | 6,9ModeratoMedio | 0,1%Basso | — | nuxtnuxt | 1 | 8 set 2026 |
|---|
| CVE-2026-8069PredatorSense V3: vulnerabilità di escalation dei privilegi locali (LPE) | Prova 8 set 2026Pubblicato 8 mag 2026 | 8,5AltoAlto | 0,1%Basso | — | AcerPredatorSense V3 | 1 | 8 set 2026 |
|---|
| CVE-2026-57811WordPress plugin Realtyna Organic IDX <= 5.2.0 - Vulnerabilità di Remote Code Execution (RCE) | Prova 8 set 2026Pubblicato 13 lug 2026 | 10,0AltoCritico | 0,6%Basso | — | RealtynaRealtyna Organic IDX plugin | 1 | 8 set 2026 |
|---|
| CVE-2026-75650Adobe Commerce | Neutralizzazione impropria di elementi speciali utilizzati in un motore di template (CWE-1336) | Prova 8 set 2026Pubblicato 7 set 2026 | 10,0AltoCritico | 2,1%Basso | KEV | AdobeAdobe Commerce, Adobe Commerce B2B, Magento Open Source | 3 | 8 set 2026 |
|---|
| CVE-2025-47981Vulnerabilità di esecuzione di codice in remoto nel meccanismo di sicurezza SPNEGO Extended Negotiation (NEGOEX) | Prova 8 set 2026Pubblicato 8 lug 2025 | 9,8AltoCritico | 32,6%Moderato | — | MicrosoftWindows 10 Version 1507, Windows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 22H2, Windows 11 version 22H3, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows Server 2008 R2 Service Pack 1, Windows Server 2008 R2 Service Pack 1 (Server Core installation), Windows Server 2012, Windows Server 2012 (Server Core installation), Windows Server 2012 R2, Windows Server 2012 R2 (Server Core installation), Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2022, 23H2 Edition (Server Core installation), Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 8 set 2026 |
|---|
| CVE-2023-52356Libtiff: errore di segmentazione in libtiff in tiffreadrgbatileext() che porta a denial of service | Prova 7 set 2026Pubblicato 25 gen 2024 | 7,5AltoAlto | 2,2%Basso | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9, Red Hat Enterprise Linux 9.6 Extended Update Support, Red Hat AI Inference Server 3.2, Red Hat AI Inference Server 3.3, Red Hat Discovery 2, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7 | 1 | 7 set 2026 |
|---|
| CVE-2026-77262MCP Atlassian: Path Traversal / Lettura arbitraria di file nel tool MCP confluence_upload_attachment (fix incompleto di CVE-2026-27825) | Prova 7 set 2026Pubblicato 22 set 2026 | 8,6AltoAlto | —Non disponibile | — | soopersetmcp-atlassian | 1 | 7 set 2026 |
|---|
| CVE-2026-11991Exploit automatizzato per CVE-2026-11991, un bypass dell'autorizzazione nel plugin WordPress FlowForms che consente agli utenti Contributor+ di pubblicare... | Prova 7 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 14 set 2026 |
|---|
| CVE-2026-86043Skipper: bypass di body-authz in OPA: la mitigazione truncated_body fallisce in modalità aperta su chunked/HTTP-2 (fix incompleta CVE-2026-50197) | Prova 7 set 2026Pubblicato 16 set 2026 | 7,5AltoAlto | 0,5%Basso | — | zalandoskipper | 1 | 7 set 2026 |
|---|
| CVE-2026-19843389-ds-base: iniezione di comandi tramite dn ldap non escapato nell'editor ldap della console cockpit 389 | Prova 7 set 2026Pubblicato 7 set 2026 | 8,4AltoAlto | 0,5%Basso | — | Red HatRed Hat Directory Server 11.7 E4S for RHEL 8, Red Hat Directory Server 11.9 for RHEL 8, Red Hat Directory Server 12.2 E4S for RHEL 9, Red Hat Directory Server 12.4 E4S for RHEL 9, Red Hat Directory Server 12.6 EUS for RHEL 9, Red Hat Directory Server 12.8 for RHEL 9, Red Hat Directory Server 13.0 EUS for RHEL 10, Red Hat Directory Server 13.2 for RHEL 10, Red Hat Directory Server 11, Red Hat Directory Server 12, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 7 set 2026 |
|---|
| CVE-2026-47172Quest Bot: il codice di pull request non attendibile può essere compilato e distribuito da una distribuzione privilegiata di workflow_run. | Prova 7 set 2026Pubblicato 11 giu 2026 | 9,5AltoCritico | 0,3%Basso | — | duck-organizationquest-bot | 1 | 7 set 2026 |
|---|
| CVE-2026-33234AutoGPT: il bypass della blocklist IP di SendEmailBlock consente SSRF tramite server SMTP controllato dall'utente | Prova 7 set 2026Pubblicato 19 mag 2026 | 5,0ModeratoMedio | 0,3%Basso | — | Significant-GravitasAutoGPT | 1 | 7 set 2026 |
|---|
| CVE-2026-28576Nel Contacts Provider, esiste un possibile modo per accedere al database dei contatti a causa di un'iniezione SQL. Ciò potrebbe portare alla divulgazione... | Prova 7 set 2026Pubblicato 17 giu 2026 | 10,0AltoCritico | 0,1%Basso | — | AndroidAndroid | 2 | 7 set 2026 |
|---|
| CVE-2026-71981Cypht < 2.12.2 Iniezione di Oggetti PHP RCE tramite il Parametro back_query | Prova 7 set 2026Pubblicato 1 set 2026 | 8,7AltoAlto | 0,6%Basso | — | cypht-orgcypht | 1 | 7 set 2026 |
|---|
| CVE-2026-86218pre-autenticazione esecuzione remota di codice | Prova 7 set 2026Pubblicato 6 set 2026 | 10,0AltoCritico | 7,5%Basso | KEV | N-ableN-central | 3 | 8 set 2026 |
|---|
| CVE-2026-13184RadAsyncUpload Fallback della Chiave HMAC Predefinita in Telerik UI for ASP.NET AJAX | Prova 7 set 2026Pubblicato 22 lug 2026 | 7,5AltoAlto | 0,2%Basso | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 set 2026 |
|---|
| CVE-2026-13183RadAsyncUpload Upload Metadata Timing Oracle Vulnerability in Telerik UI for ASP.NET AJAX | Prova 7 set 2026Pubblicato 22 lug 2026 | 7,5AltoAlto | 0,3%Basso | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 set 2026 |
|---|
| CVE-2026-13182RadAsyncUpload Client-State Decrypt-vs-Parse Oracle Vulnerability in Telerik UI for ASP.NET AJAX | Prova 7 set 2026Pubblicato 22 lug 2026 | 7,5AltoAlto | 0,3%Basso | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 7 set 2026 |
|---|
| CVE-2026-13181RadAsyncUpload AsyncUploadTypeName Type Resolution Vulnerability in Telerik UI for ASP.NET AJAX | Prova 7 set 2026Pubblicato 22 lug 2026 | 8,1AltoAlto | 0,5%Basso | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 2 | 7 set 2026 |
|---|
| CVE-2026-81780WordPress plugin Hash Form <= 1.4.2 - Vulnerabilità di caricamento file arbitrario | Prova 7 set 2026Pubblicato 31 ago 2026 | 10,0AltoCritico | 0,3%Basso | — | hashthemesHash Form | 1 | 7 set 2026 |
|---|
| CVE-2026-45131CloudPirates Open Source Helm Charts: il workflow pull_request_target di GitHub Actions consente l'esfiltrazione di segreti tramite pull request da fork | Prova 7 set 2026Pubblicato 1 giu 2026 | 10,0AltoCritico | 0,3%Basso | — | CloudPirates-iohelm-charts | 1 | 7 set 2026 |
|---|
| CVE-2026-42031CKAN: Iniezione SQL non autenticata e bypass dell'autorizzazione in datastore_search_sql | Prova 7 set 2026Pubblicato 13 mag 2026 | 8,3AltoAlto | 1,8%Basso | — | ckanckan | 1 | 7 set 2026 |
|---|
| CVE-2026-52924sctp: ripulire la coda di uscita nella gestione di COOKIE-ECHO obsoleto | Prova 7 set 2026Pubblicato 24 giu 2026 | 9,8AltoCritico | 0,4%Basso | — | LinuxLinux | 1 | 7 set 2026 |
|---|
| CVE-2026-44246nnU-Net: Iniezione di flusso di lavoro agentico in .github/workflows/issue-triage.yml di MIC-DKFZ/nnUNet | Prova 7 set 2026Pubblicato 12 mag 2026 | 7,2AltoAlto | 0,2%Basso | — | MIC-DKFZnnUNet | 2 | 7 set 2026 |
|---|
| CVE-2026-42298Postiz: Esecuzione Arbitraria di Codice ed Esfiltrazione di Token in pr-docker-build.yml tramite Dockerfile.dev non attendibile | Prova 7 set 2026Pubblicato 8 mag 2026 | 10,0AltoCritico | 0,5%Basso | — | gitroomhqpostiz-app | 1 | 7 set 2026 |
|---|
| CVE-2026-41249CoreShop Vulnerabile a Remote Code Execution (RCE) tramite Configurazione pull_request_target Non Sicura | Prova 7 set 2026Pubblicato 4 giu 2026 | 8,2AltoAlto | 0,4%Basso | — | coreshopCoreShop | 1 | 7 set 2026 |
|---|
| CVE-2026-41414Skim: esecuzione arbitraria di codice tramite checkout del fork in pull_request_target in pr.yml | Prova 7 set 2026Pubblicato 24 apr 2026 | 7,4AltoAlto | 0,3%Basso | — | skim-rsskim | 1 | 7 set 2026 |
|---|
| CVE-2026-42559RMCP: vulnerabilità di DNS rebinding nel trasporto server HTTP Streamable di rmcp | Prova 7 set 2026Pubblicato 14 mag 2026 | 8,8AltoAlto | 0,2%Basso | — | modelcontextprotocolrust-sdk | 1 | 7 set 2026 |
|---|
| CVE-2026-78850Proof-of-concept che dimostra una SSRF cieca autenticata nel SiteContentDetector di Matomo, consentendo la ricognizione della rete interna e l'invio di... | Prova 6 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 13 set 2026 |
|---|
| CVE-2026-19949All-in-One WP Migration e Backup <= 7.109 - Iniezione SQL di Secondo Ordine Non Autenticata tramite Ripristino Archivio fino a Esecuzione di Codice Remoto | Prova 6 set 2026Pubblicato 25 ago 2026 | 8,8AltoAlto | 0,5%Basso | — | servmaskAll-in-One WP Migration and Backup | 3 | 6 set 2026 |
|---|
| CVE-2026-67276SSH user impersonation possible in Mikrotik RouterOS | Prova 6 set 2026Pubblicato 5 set 2026 | 9,2AltoCritico | 0,2%Basso | — | MikrotikRouterOS | 4 | 6 set 2026 |
|---|
| CVE-2026-78851Avviso tecnico che descrive una vulnerabilità di path traversal autenticata nella funzione Twig media_directory() di Grav CMS, che consente l'enumerazione... | Prova 6 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 13 set 2026 |
|---|
| CVE-2026-64705Un overflow del buffer è stato risolto migliorando i controlli dei limiti. Il problema è stato corretto in macOS Sequoia 15.7.7 e macOS Sonoma 14.8.7.... | Prova 6 set 2026Pubblicato 25 ago 2026 | 5,5ModeratoMedio | 0,1%Basso | — | AppleiOS and iPadOS, macOS | 1 | 6 set 2026 |
|---|
| CVE-2026-78938Confusione di tipo in V8 in Google Chrome precedente alla versione 152.0.7977.65 consentiva a un attaccante remoto di eseguire codice arbitrario all'interno... | Prova 6 set 2026Pubblicato 25 ago 2026 | 8,8AltoAlto | 0,4%Basso | — | GoogleChrome | 1 | 6 set 2026 |
|---|
| CVE-2026-28956Un problema di corruzione della memoria è stato risolto migliorando la convalida degli input. Questo problema è stato corretto in iOS 26.5 e iPadOS 26.5,... | Prova 6 set 2026Pubblicato 11 mag 2026 | 6,5ModeratoMedio | 0,5%Basso | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 6 set 2026 |
|---|
| CVE-2021-3030Cute Editor per ASP.NET 6.4 è vulnerabile a cross-site scripting riflesso causato da una convalida impropria del parametro GET Theme in... | Prova 6 set 2026Pubblicato 17 set 2026 | 6,1ModeratoMedio | 0,3%Basso | — | n/an/a | 1 | 6 set 2026 |
|---|
| CVE-2026-84645In Jenkins 2.579 e versioni precedenti, LTS 2.568.2 e versioni precedenti, gli oggetti di tipi contrassegnati come memorizzanti la propria configurazione in... | Prova 5 set 2026Pubblicato 2 set 2026 | 8,8AltoAlto | 0,7%Basso | — | Jenkins ProjectJenkins | 1 | 5 set 2026 |
|---|
| CVE-2026-3326XStore < 9.7.3 - SQLi non autenticato | Prova 5 set 2026Pubblicato 10 giu 2026 | 8,6AltoAlto | 1,9%Basso | — | UnknownXstore | 1 | 5 set 2026 |
|---|
| CVE-2026-7873Vulnerabilità di Iniezione di Codice nell'Endpoint di Validazione del Codice | Prova 5 set 2026Pubblicato 30 giu 2026 | 9,9AltoCritico | 0,5%Basso | — | IBMLangflow OSS | 1 | 5 set 2026 |
|---|
| CVE-2026-39382dbt presenta un'Iniezione di Comandi nel Workflow Riusabile tramite l'Output comment-body non Sanificato | Prova 5 set 2026Pubblicato 7 apr 2026 | 9,3AltoCritico | 0,4%Basso | — | dbt-labsdbt-core | 1 | 5 set 2026 |
|---|