惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

J
Java Code Geeks
F
Fortinet All Blogs
云风的 BLOG
云风的 BLOG
MyScale Blog
MyScale Blog
D
DataBreaches.Net
Stack Overflow Blog
Stack Overflow Blog
A
About on SuperTechFans
Google DeepMind News
Google DeepMind News
Microsoft Security Blog
Microsoft Security Blog
腾讯CDC
The GitHub Blog
The GitHub Blog
Jina AI
Jina AI
B
Blog RSS Feed
I
InfoQ
N
Netflix TechBlog - Medium
T
The Blog of Author Tim Ferriss
Microsoft Azure Blog
Microsoft Azure Blog
Recent Announcements
Recent Announcements
GbyAI
GbyAI
H
Help Net Security
L
LangChain Blog
M
MIT News - Artificial intelligence
Y
Y Combinator Blog
aimingoo的专栏
aimingoo的专栏

RSS Csirt Italia

Rilevata vulnerabilità in GIMP Rilevate vulnerabilità in Erlang/OTP Vulnerabilità in prodotti Palo Alto Networks Risolte vulnerabilità su GitLab CE/EE Rilevata vulnerabilità in Oracle Rilevate vulnerabilità in prodotti Splunk Rilevate vulnerabilità in MongoDB Rilevate nuove vulnerabilità in Jenkins Vulnerabilità nel modulo CPython “bz2” Rilevata vulnerabilità in componenti UEFI shim Vulnerabilità in prodotti Fortinet Rilevate vulnerabilità in prodotti Dahua Risolte vulnerabilità in OpenSSL Risolte vulnerabilità in Xen Risolte vulnerabilità in prodotti Spring Rilevate vulnerabilità in TYPO3 CMS Ivanti June Security Update Vulnerabilità in prodotti Schneider Electric Adobe: aggiornamenti di sicurezza Aggiornamenti Mensili Microsoft Veeam: risolta vulnerabilità in Backup & Replication Aggiornamenti per prodotti Siemens Vulnerabilità in prodotti QNAP Risolte vulnerabilità in Gogs Vulnerabilità in prodotti VMware Check Point: sfruttamento attivo in rete della CVE-2026-50751 SAP Security Patch Day Rilevate vulnerabilità in Apache Http Server Risolte vulnerabilità in Google Chrome Vulnerabilità in StrongSwan
CUPS: disponibili PoC per lo sfruttamento di due vulnerab...
2026-04-10 · via RSS Csirt Italia

Alert

AL05/260410/CSIRT-ITA

Sintesi

Disponibili Proof of Concept (PoC) per le vulnerabilità CVE-2026-34980 e CVE-2026-34990, di gravita “media” ed “alta”, presenti in CUPS, noto spooler di stampa open source per Linux e altri sistemi Unix-like mantenuto da OpenPrinting. Tali vulnerabilità, qualora sfruttate, potrebbero permettere di ottenere privilegi elevati sul sistema target e/o consentire ad un utente malintenzionato remoto non autenticato di eseguire codice arbitrario sui sistemi interessati.

Tipologia

  • Remote Code Execution
  • Privilege Escalation 

Descrizione e potenziali impatti

Nel dettaglio, la prima vulnerabilità identificata tramite la CVE-2026-34980, di tipo “Improper Input Validation” e con score CVSS v4.x pari a 6.1 consentirebbe l’esecuzione di codice remoto se il processo cupsd è esposto in rete con una coda di stampa condivisa. In questo caso, il server accetta un valore di margine pagina fornito come “textWithoutLanguage, preserva un carattere di nuova riga incorporato attraverso il meccanismo di escape e la successiva rianalisi delle opzioni e finisce per interpretare la seconda riga risultante del testo PPD come un record di controllo affidabile dello scheduler.

Di conseguenza, un successivo job di stampa raw può quindi far eseguire al server target un eseguibile, con i privilegi dell’utente di servizio lp.

La seconda vulnerabilità di tipo identificata tramite la CVE-2026-34990, di tipo “Improper Authentication” e con score CVSS v3.x pari a 7.8 consentirebbe ad utente locale non privilegiato a forzare il processo cupsd ad autenticarsi verso un servizio IPP malevolo in localhost e ottenere un token di autorizzazione riutilizzabile nel sistema target.

Prodotti e versioni affette

CUPS, versione 2.4.16 e precedenti

Azioni di mitigazione

Si raccomanda di monitorare il sito del vendor in attesa del rilascio di una patch e/o di azioni di mitigazione volte a sanare la vulnerabilità. 

Titolo della tabella
Versione Note Data
1.0 Pubblicato il 10-04-2026 10/04/2026

Impatto sistemico

Critico (79.23)

Data pubblicazione

10/04/26 ore 11:49

Data Ultimo Aggiornamento

10/04/26 ore 12:12