Caricamento del catalogo delle vulnerabilità
Intelligence sulle minacce
CVE pubbliche con prove di exploit attuali, segnali di rischio e strumenti difensivi o di ricerca correlati.
RSS degli exploit| CVE e titolo | Prove / date | CVSS | EPSS | KEV | Venditore/prodotto | Exploit | Aggiornato |
|---|---|---|---|---|---|---|---|
| CVE-2026-22778vLLM perde un indirizzo heap quando PIL genera un errore | Prova 5 set 2026Pubblicato 2 feb 2026 | 9,8AltoCritico | 3,8%Basso | — | vllm-projectvllm | 1 | 5 set 2026 |
| CVE-2025-9951Esecuzione di codice remoto tramite heap buffer overflow in FFmpeg JPEG2000 |
|---|
| Prova 5 set 2026Pubblicato 9 set 2025 |
7,2AltoAlto |
| 0,4%Basso |
| — |
| FFmpegFFmpeg |
| 1 |
| 5 set 2026 |
| CVE-2026-57062Analisi della vulnerabilità CMS in gpgsm (GnuPG) L'analisi CMS (Cryptographic Message Syntax) in gpgsm di GnuPG fino alla versione 2.5.20 gestisce... | Prova 5 set 2026Pubblicato 23 giu 2026 | 2,9BassoBasso | 0,1%Basso | — | GnuPGGnuPG | 1 | 5 set 2026 |
|---|
| CVE-2026-6471PostgreSQL logical decoding può eseguire dlopen di file arbitrari | Prova 5 set 2026Pubblicato 13 ago 2026 | 7,2AltoAlto | 0,3%Basso | — | n/aPostgreSQL | 2 | 5 set 2026 |
|---|
| CVE-2026-75865WPLP Cookie Consent <= 4.4.1 - Caricamento Arbitrario di File Non Autenticato tramite Endpoint REST 'upload-logo' | Prova 5 set 2026Pubblicato 1 set 2026 | 9,8AltoCritico | 0,5%Basso | — | wplegalpagesWPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode | 1 | 5 set 2026 |
|---|
| CVE-2026-35580Emissary presenta un'iniezione di comandi shell nelle GitHub Actions tramite gli input dei workflow | Prova 5 set 2026Pubblicato 7 apr 2026 | 9,1AltoCritico | 0,6%Basso | — | NationalSecurityAgencyemissary | 1 | 5 set 2026 |
|---|
| CVE-2026-29075Mesa: Il checkout di codice non attendibile nel workflow benchmarks.yml può portare all'esecuzione di codice nel runner privilegiato | Prova 5 set 2026Pubblicato 6 mar 2026 | 9,8AltoCritico | 0,4%Basso | — | mesamesa | 1 | 5 set 2026 |
|---|
| CVE-2026-33475Langflow GitHub Actions Shell Injection | Prova 5 set 2026Pubblicato 24 mar 2026 | 9,1AltoCritico | 3,0%Basso | — | langflow-ailangflow | 1 | 5 set 2026 |
|---|
| CVE-2026-34243wenxian: Iniezione di comandi nel workflow di GitHub Actions tramite issue_comment.body | Prova 5 set 2026Pubblicato 31 mar 2026 | 9,8AltoCritico | 2,2%Basso | — | njzjzwenxian | 1 | 5 set 2026 |
|---|
| CVE-2026-27941OpenLIT Vulnerabile a Esecuzione di Codice Remota ed Esposizione di Segreti tramite Uso Improprio di pull_request_target nei Workflow di GitHub Actions | Prova 5 set 2026Pubblicato 26 feb 2026 | 9,9AltoCritico | 0,4%Basso | — | openlitopenlit | 1 | 5 set 2026 |
|---|
| CVE-2026-33075FastGPT presenta esecuzione arbitraria di codice in GitHub Actions tramite pull_request_target in fastgpt-preview-image.yml | Prova 5 set 2026Pubblicato 20 mar 2026 | 9,4AltoCritico | 0,3%Basso | — | labringFastGPT | 1 | 5 set 2026 |
|---|
| CVE-2026-31852Jellyfin Possibile compromissione di organizzazione/segreti a causa di un'implementazione CI pericolosa | Prova 5 set 2026Pubblicato 11 mar 2026 | 10,0AltoCritico | 0,4%Basso | — | jellyfincode-quality.yml | 1 | 5 set 2026 |
|---|
| CVE-2026-64468binder: correzione della UAF in binder_free_transaction() | Prova 5 set 2026Pubblicato 25 lug 2026 | 7,8AltoAlto | 0,1%Basso | — | LinuxLinux | 2 | 5 set 2026 |
|---|
| CVE-2026-85649(Holloway) Chew, Kean Ho's Actualizer v1.2.0 e versioni precedenti contengono una vulnerabilità di validazione della password con fail-open nei loop delle... | Prova 5 set 2026Pubblicato 4 set 2026 | 7,9AltoAlto | 0,2%Basso | — | chewkeanhosoftware-actualizer | 1 | 5 set 2026 |
|---|
| CVE-2026-48019Iniezione CRLF nella regola email predefinita di Laravel consente lo smuggling SMTP e il relay di email spoofate | Prova 5 set 2026Pubblicato 4 set 2026 | 8,9AltoAlto | 0,7%Basso | — | laravelframework | 1 | 5 set 2026 |
|---|
| CVE-2026-61699nebula-mesh: la revoca del certificato non viene mai applicata a livello di mesh | Prova 4 set 2026Pubblicato 4 set 2026 | 8,1AltoAlto | 0,2%Basso | — | forgekeepnebula-mesh | 1 | 4 set 2026 |
|---|
| CVE-2026-1699Nel repository del sito web di Eclipse Theia, il workflow di GitHub Actions .github/workflows/preview.yml utilizzava il trigger pull_request_target mentre... | Prova 4 set 2026Pubblicato 30 gen 2026 | 10,0AltoCritico | 0,5%Basso | — | Eclipse FoundationEclipse Theia - Website | 1 | 4 set 2026 |
|---|
| CVE-2026-24480QGIS aveva una RCE validata e il Repository Takeover tramite GitHub Actions | Prova 4 set 2026Pubblicato 27 gen 2026 | 8,7AltoAlto | 0,4%Basso | — | qgisQGIS | 1 | 4 set 2026 |
|---|
| CVE-2026-27938WPGraphQL Repo Vulnerabile a Iniezione di Comandi tramite Espressione GitHub Actions Non Sanificata nel Workflow di Release | Prova 4 set 2026Pubblicato 26 feb 2026 | 7,7AltoAlto | 0,8%Basso | — | wp-graphqlwp-graphql | 1 | 4 set 2026 |
|---|
| CVE-2026-22869Eigent Consente l'Esecuzione di Codice Arbitrario tramite il Workflow CI pull_request_target | Prova 4 set 2026Pubblicato 13 gen 2026 | 8,9AltoAlto | 0,6%Basso | — | eigent-aieigent | 1 | 4 set 2026 |
|---|
| CVE-2026-27701LiveCodes vulnerabile all'iniezione di JavaScript tramite titolo PR non attendibile nel workflow i18n-update-pull | Prova 4 set 2026Pubblicato 25 feb 2026 | 8,8AltoAlto | 0,3%Basso | — | live-codeslivecodes | 1 | 4 set 2026 |
|---|
| CVE-2026-19900LB-LINK X-PRO shadow credenziali hard-codificate | Prova 4 set 2026Pubblicato 15 ago 2026 | 8,2AltoAlto | 2,2%Basso | — | LB-LINKX-PRO | 1 | 4 set 2026 |
|---|
| CVE-2026-85769Libtpms: lettura heap fuori dai limiti nello unmarshalling dello stato tpm2 tramite blocksize non controllato in block_skip_read() | Prova 4 set 2026Pubblicato 4 set 2026 | 6,5ModeratoMedio | 0,4%Basso | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 4 set 2026 |
|---|
| CVE-2026-77818Iniezione HTML Riflessa tramite Hijacking del Modulo nel Sistema di Automazione Bibliotecaria di Yordam Informatics | Prova 4 set 2026Pubblicato 4 set 2026 | 6,1ModeratoMedio | 0,2%Basso | — | Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc.Library Information and Document Automation Program | 1 | 4 set 2026 |
|---|
| CVE-2026-11613Divi Ajax Filter <= 5.1.2 - Inclusione Locale di File Non Autenticata tramite il Parametro 'custom_loop_template' | Prova 4 set 2026Pubblicato 4 set 2026 | 9,8AltoCritico | 0,5%Basso | — | Divi EngineDivi Ajax Filter | 1 | 4 set 2026 |
|---|
| CVE-2025-60800Controllo degli accessi non corretto nell'interfaccia /jshERP-boot/user/info di jshERP fino al commit 90c411a consente agli attaccanti di accedere a... | Prova 4 set 2026Pubblicato 28 ott 2025 | 7,5AltoAlto | 0,3%Basso | — | n/an/a | 1 | 4 set 2026 |
|---|
| CVE-2026-78839Vulnerabilità di caricamento file arbitrario in AppNitro MachForm v30 Una vulnerabilità di caricamento file arbitrario in AppNitro MachForm v30 consente... | Prova 4 set 2026Pubblicato 4 set 2026 | 8,1AltoAlto | 0,5%Basso | — | n/an/a | 1 | 4 set 2026 |
|---|
| CVE-2026-75430PowerJob Worker versione 5.1.2 (e probabilmente versioni precedenti) espone l'endpoint HTTP /worker/deployContainer senza autenticazione sulla porta di... | Prova 4 set 2026Pubblicato 4 set 2026 | 9,8AltoCritico | 0,9%Basso | — | n/an/a | 1 | 4 set 2026 |
|---|
| CVE-2026-78745Un problema in HiDPT/ Weyon HiDPTAndroid Hi3751V350 Hi3751V352E_DMO consente a un attaccante remoto di eseguire codice arbitrario tramite il demone Android... | Prova 4 set 2026Pubblicato 4 set 2026 | 9,8AltoCritico | 0,7%Basso | — | n/an/a | 1 | 4 set 2026 |
|---|
| CVE-2026-75429PowerJob: vulnerabilità di esecuzione remota di codice non autenticata Le versioni di PowerJob dalla 4.x alla 5.1.2 contengono una vulnerabilità di... | Prova 4 set 2026Pubblicato 4 set 2026 | 9,8AltoCritico | 0,9%Basso | — | n/an/a | 1 | 4 set 2026 |
|---|
| CVE-2026-75431PowerJob Server versione 5.1.2 (e probabilmente versioni precedenti) utilizza una chiave di firma JWT prevedibile per l'autenticazione basata su HS256. Ciò... | Prova 4 set 2026Pubblicato 4 set 2026 | 9,1AltoCritico | 0,8%Basso | — | n/an/a | 1 | 4 set 2026 |
|---|
| CVE-2026-44402Voltronic Power SNMP Web Pro 1.1 RCE non autenticato tramite upload.cgi | Prova 4 set 2026Pubblicato 4 set 2026 | 9,3AltoCritico | 0,9%Basso | — | Voltronic PowerSNMP Web Pro | 2 | 4 set 2026 |
|---|
| CVE-2022-35497In Trimble TM4WEB 21.4.0.4, a causa di una errata configurazione di sicurezza relativa agli identificativi di sessione, è possibile recuperare cookie di... | Prova 4 set 2026Pubblicato 4 set 2026 | 5,4ModeratoMedio | 0,3%Basso | — | n/an/a | 1 | 4 set 2026 |
|---|
| CVE-2022-35499In Trimble TM4WEB 21.4.0.4, l'endpoint del visualizzatore di fatture esterno è vulnerabile a cross-site scripting riflesso tramite l'iniezione in un... | Prova 4 set 2026Pubblicato 4 set 2026 | 7,1AltoAlto | 0,3%Basso | — | n/an/a | 2 | 4 set 2026 |
|---|
| CVE-2026-85046Confusione di tipo in V8 in Google Chrome precedente alla versione 152.0.7977.82 consentiva a un attaccante remoto di eseguire codice arbitrario all'interno... | Prova 4 set 2026Pubblicato 3 set 2026 | 8,8AltoAlto | 1,5%Basso | KEV | GoogleChrome | 7 | 4 set 2026 |
|---|
| CVE-2025-58371Roo Code è vulnerabile all'iniezione di comandi tramite il workflow delle azioni GitHub | Prova 4 set 2026Pubblicato 5 set 2025 | 9,9AltoCritico | 0,8%Basso | — | RooCodeIncRoo-Code | 1 | 4 set 2026 |
|---|
| CVE-2025-54430dedupe è vulnerabile all'esfiltrazione di segreti tramite issue_comment | Prova 4 set 2026Pubblicato 30 lug 2025 | 9,1AltoCritico | 0,3%Basso | — | dedupeiodedupe | 1 | 4 set 2026 |
|---|
| CVE-2025-61584serverless-dns è vulnerabile all'Iniezione di Comandi tramite il Workflow di GitHub Action pr.yml | Prova 4 set 2026Pubblicato 30 set 2025 | 9,3AltoCritico | 0,4%Basso | — | serverless-dnsserverless-dns | 1 | 4 set 2026 |
|---|
| CVE-2024-36058La funzionalità Send Basket in Koha Library precedente alla versione 23.05.10 è suscettibile a SQL Injection basata sul tempo, poiché non riesce a... | Prova 4 set 2026Pubblicato 7 apr 2026 | 9,8AltoCritico | 0,5%Basso | — | n/an/a | 1 | 4 set 2026 |
|---|
| CVE-2024-36057Koha Library prima della versione 23.05.10 non riesce a sanificare i nomi file controllabili dall'utente prima della decompressione, portando all'esecuzione... | Prova 4 set 2026Pubblicato 7 apr 2026 | 9,8AltoCritico | 1,8%Basso | — | n/an/a | 1 | 4 set 2026 |
|---|
| CVE-2024-57553CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 advisory di Aman Bahiniya | Prova 4 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 4 set 2026 |
|---|
| CVE-2024-57552CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 advisory di Aman Bahiniya | Prova 4 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 4 set 2026 |
|---|
| CVE-2024-57551CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 advisory di Aman Bahiniya | Prova 4 set 2026Pubblicato — | —Non disponibileNon disponibile | —Non disponibile | — | —— | 1 | 4 set 2026 |
|---|
| CVE-2020-6950Directory traversal in Eclipse Mojarra prima della versione 2.3.14 consente agli attaccanti di leggere file arbitrari tramite il parametro loc o il... | Prova 4 set 2026Pubblicato 2 giu 2021 | 6,5ModeratoMedio | 10,1%Moderato | — | n/an/a | 1 | 4 set 2026 |
|---|
| CVE-2026-19516CVE-2026-19516 CVE Record | Prova 4 set 2026Pubblicato 11 ago 2026 | 9,1AltoCritico | 0,2%Basso | — | GrafanaGrafana MCP Server, mcp-grafana | 1 | 4 set 2026 |
|---|
| CVE-2026-84696Phison PS3111-S11 Controller Firmware Mancata Autenticazione sui Comandi Unici del Fornitore | Prova 4 set 2026Pubblicato 2 set 2026 | 9,3AltoCritico | 0,1%Basso | — | Phison Electronics CorporationPS3111-S11 Controller Firmware | 1 | 4 set 2026 |
|---|
| CVE-2026-82876Bypass della Verifica della Firma del Firmware del Controller Phison PS3111-S11 | Prova 4 set 2026Pubblicato 31 ago 2026 | 9,3AltoCritico | 0,1%Basso | — | Phison Electronics CorporationPS3111-S11 Controller Firmware | 1 | 4 set 2026 |
|---|
| CVE-2025-34158Plex Media Server (PMS) dalla versione 1.41.7.x alla 1.42.0.x, precedente alla 1.42.1, è interessato da un trasferimento di risorse errato tra sfere perché... | Prova 4 set 2026Pubblicato 21 ago 2025 | 8,5AltoAlto | 0,6%Basso | — | PlexMedia Server | 1 | 4 set 2026 |
|---|
| CVE-2026-10134Autenticata RCE lato server tramite PythonCodeStructuredTool nei Flussi Pubblici | Prova 4 set 2026Pubblicato 30 giu 2026 | 10,0AltoCritico | 0,6%Basso | — | IBMLangflow OSS | 1 | 4 set 2026 |
|---|
| CVE-2025-54415dag-factory: il workflow CI/CD consente il takeover del repository e l'esfiltrazione di segreti | Prova 4 set 2026Pubblicato 26 lug 2025 | 9,1AltoCritico | 0,6%Basso | — | astronomerdag-factory | 1 | 4 set 2026 |
|---|