Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
“Un account Active Directory standard autenticato può normalmente richiedere un ticket di servizio per uno SPN assegnato all’account interessato; l’accesso amministrativo a BoKS, all’host del servizio o al suo keytab non è di norma richiesto. In alternativa, un ticket di servizio acquisito in precedenza può fornire materiale di verifica offline”, si legge.
Il secondo bug critico, CVE-2026-79898 (punteggio CVSS pari a 9,1), è un difetto di iniezione di comandi in crlserver che potrebbe consentire a un utente autenticato di sostituire comandi shell che verrebbero elaborati come root sul BoKS Master. Secondo Fortra, la vulnerabilità è sfruttabile tramite BCC e l’API REST o SOAP di WSI. È possibile accedere a BCC e WSI tramite la rete senza una regola locale
sudo o suexec.
L’azienda ha inoltre risolto la vulnerabilità CVE-2026-12627 (punteggio CVSS pari a 9,8), un overflow del buffer dello stack nella funzionalità di autoregistrazione di BoKS che potrebbe consentire a un aggressore remoto di provocare un danneggiamento della memoria. Inoltre, Fortra ha corretto cinque vulnerabilità di BoKS a gravità alta e media: overflow del buffer dell’heap, lettura fuori dai limiti, file temporaneo non sicuro e generazione prevedibile delle password.
L’azienda non menziona che nessuna di queste vulnerabilità sia stata sfruttata in ambiente reale. Ulteriori informazioni sono disponibili sulla pagina dedicata alla sicurezza dei prodotti di Fortra.


