Splunk apre il server all’OS command execution, Atlassian allarga il patch round
In Splunk il problema non resta nell’app: un helper di configurazione scritto male trasforma i privilegi di admin in OS command execution sul host che esegue Splunk Enterprise. La reazione standard, qui, rischia di essere troppo stretta: non basta pensare all’add-on, perché il varco arriva fino al sistema operativo del server.
Splunk ha corretto CVE-2026-20266 in AI Toolkit 5.7.4. Atlassian ha poi pubblicato 100 security bulletin per Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible, Jira e Jira Service Management, tutti legati a dependency di terze parti come Axios, Apache Tomcat e Netty; il punto è che la correzione può arrivare nel prodotto padre, non nella libreria che si sarebbe cercato di patchare da sola.
2 fonti · 18 giu
CVE in questo aggiornamento
9 CVE
Distribuite tra Secure Connect Gateway, Tomcat, Bitbucket e altri pacchetti correlati.
Rilasciati aggiornamenti di sicurezza per risolvere alcune vulnerabilità di cui 8 con gravità “critica” e 24 con gravità “alta” presenti nei prodotti Bamboo, Jira, Bitbucket, Confluence e Crowd, nelle versioni Data Center e Server di Atlassian.