Vulnerabilità ed exploit · Attacco ad app web

Shared MachineKey Trasforma un Bug di LMS in un Rischio per l'Intera Flotta

KnowledgeDeliver non è stato esposto solo come un singolo server difettoso. Una machineKey ASP.NET fornita dal vendor è stata riutilizzata tra i deployment, quindi una chiave trapelata ha permesso agli attacker di forgiare ViewState fidati e compromettere altre istanze esposte su Internet che avevano copiato lo stesso segreto.

4 fonti · 27 mag

CVE-2026-5426

NVD KEV

CVSS 7.5 HIGH: hard-coded ASP.NET/IIS machineKey value in Digital Knowledge KnowledgeDeliver deployments prior to February 24, 2026… EPSS 0.8% (55º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-05-25

Every edition of this story: Shared MachineKey Trasforma un Bug di LMS in un Rischio per l'Intera Flotta

Altro da oggi