CVE-2026-27654
Questa è la prima analisi in italiano di CVE-2026-27654. La vulnerabilità è un heap buffer overflow (CWE-122) nel modulo ngx_http_dav_module del web server NGINX. Si verifica a causa di un underflow di size_t durante l'elaborazione delle richieste WebDAV MOVE e COPY.
Struttura del repository
CVE-2026-27654.pdf — analisi della vulnerabilità
ploit.py — esempio di PoC
SETUP.md — istruzioni per la configurazione dell'ambiente di ricerca
Disclaimer
Questo repository ha esclusivamente finalità educative e di ricerca.
- I materiali riguardano una vulnerabilità divulgata pubblicamente e già corretta, CVE-2026-27654. Le informazioni sulla vulnerabilità sono state pubblicate ufficialmente in NVD, GitHub Advisory Database e nell'advisory F5 (K000160382); la correzione è disponibile in NGINX a partire dalla versione 1.29.7.
- Il repository contiene un'analisi (writeup) della vulnerabilità e materiali didattici. Non è destinato ad attacchi contro sistemi di terzi e non contiene strumenti per condurli.
- Tutti gli esempi di codice sono forniti per l'analisi e la riproduzione in un ambiente di laboratorio isolato di cui si è proprietari o per il cui utilizzo si dispone di esplicita autorizzazione scritta.
- L'autore non si assume alcuna responsabilità per danni o attività illecite compiute utilizzando i materiali presentati. Ogni responsabilità per l'uso delle informazioni ricade sull'utente.
- L'utilizzo dei materiali implica l'accettazione di agire nel rispetto della legislazione della propria giurisdizione e dei principi del responsible disclosure.