惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Google DeepMind News
Google DeepMind News
C
Check Point Blog
J
Java Code Geeks
腾讯CDC
Martin Fowler
Martin Fowler
MongoDB | Blog
MongoDB | Blog
H
Hackread – Cybersecurity News, Data Breaches, AI and More
博客园 - 三生石上(FineUI控件)
Apple Machine Learning Research
Apple Machine Learning Research
大猫的无限游戏
大猫的无限游戏
Engineering at Meta
Engineering at Meta
罗磊的独立博客
Last Week in AI
Last Week in AI
B
Blog
IT之家
IT之家
S
SegmentFault 最新的问题
D
DataBreaches.Net
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
GbyAI
GbyAI
博客园 - 聂微东
U
Unit 42
有赞技术团队
有赞技术团队
Y
Y Combinator Blog
MyScale Blog
MyScale Blog

RSS Csirt Italia

Rilevata vulnerabilità in GIMP Rilevate vulnerabilità in Erlang/OTP Vulnerabilità in prodotti Palo Alto Networks Risolte vulnerabilità su GitLab CE/EE Rilevata vulnerabilità in Oracle Rilevate vulnerabilità in prodotti Splunk Rilevate vulnerabilità in MongoDB Rilevate nuove vulnerabilità in Jenkins Vulnerabilità nel modulo CPython “bz2” Rilevata vulnerabilità in componenti UEFI shim Vulnerabilità in prodotti Fortinet Rilevate vulnerabilità in prodotti Dahua Risolte vulnerabilità in OpenSSL Risolte vulnerabilità in Xen Risolte vulnerabilità in prodotti Spring Rilevate vulnerabilità in TYPO3 CMS Ivanti June Security Update Vulnerabilità in prodotti Schneider Electric Adobe: aggiornamenti di sicurezza Aggiornamenti Mensili Microsoft Veeam: risolta vulnerabilità in Backup & Replication Aggiornamenti per prodotti Siemens Vulnerabilità in prodotti QNAP Risolte vulnerabilità in Gogs Vulnerabilità in prodotti VMware Check Point: sfruttamento attivo in rete della CVE-2026-50751 SAP Security Patch Day Rilevate vulnerabilità in Apache Http Server Risolte vulnerabilità in Google Chrome Vulnerabilità in StrongSwan
CUPS: disponibili PoC per lo sfruttamento di due vulnerab...
2026-04-10 · via RSS Csirt Italia

Alert

AL05/260410/CSIRT-ITA

Sintesi

Disponibili Proof of Concept (PoC) per le vulnerabilità CVE-2026-34980 e CVE-2026-34990, di gravita “media” ed “alta”, presenti in CUPS, noto spooler di stampa open source per Linux e altri sistemi Unix-like mantenuto da OpenPrinting. Tali vulnerabilità, qualora sfruttate, potrebbero permettere di ottenere privilegi elevati sul sistema target e/o consentire ad un utente malintenzionato remoto non autenticato di eseguire codice arbitrario sui sistemi interessati.

Tipologia

  • Remote Code Execution
  • Privilege Escalation 

Descrizione e potenziali impatti

Nel dettaglio, la prima vulnerabilità identificata tramite la CVE-2026-34980, di tipo “Improper Input Validation” e con score CVSS v4.x pari a 6.1 consentirebbe l’esecuzione di codice remoto se il processo cupsd è esposto in rete con una coda di stampa condivisa. In questo caso, il server accetta un valore di margine pagina fornito come “textWithoutLanguage, preserva un carattere di nuova riga incorporato attraverso il meccanismo di escape e la successiva rianalisi delle opzioni e finisce per interpretare la seconda riga risultante del testo PPD come un record di controllo affidabile dello scheduler.

Di conseguenza, un successivo job di stampa raw può quindi far eseguire al server target un eseguibile, con i privilegi dell’utente di servizio lp.

La seconda vulnerabilità di tipo identificata tramite la CVE-2026-34990, di tipo “Improper Authentication” e con score CVSS v3.x pari a 7.8 consentirebbe ad utente locale non privilegiato a forzare il processo cupsd ad autenticarsi verso un servizio IPP malevolo in localhost e ottenere un token di autorizzazione riutilizzabile nel sistema target.

Prodotti e versioni affette

CUPS, versione 2.4.16 e precedenti

Azioni di mitigazione

Si raccomanda di monitorare il sito del vendor in attesa del rilascio di una patch e/o di azioni di mitigazione volte a sanare la vulnerabilità. 

Titolo della tabella
Versione Note Data
1.0 Pubblicato il 10-04-2026 10/04/2026

Impatto sistemico

Critico (79.23)

Data pubblicazione

10/04/26 ore 11:49

Data Ultimo Aggiornamento

10/04/26 ore 12:12