Vulnerabilità ed exploit · Attacco ad app web

EcoStruxure IT espone file del server via XXE

Il punto debole non è la console in sé, ma ciò che il server può leggere per conto della console. In EcoStruxure IT Data Center Expert, un utente autenticato può far aprire al parser XML file locali che non dovrebbero mai uscire dal piano di gestione: il rischio reale è la fuga di configurazioni, segreti e altri artefatti lato server, non un semplice problema di accesso all’interfaccia.

CISA e Schneider Electric segnalano CVE-2026-8045 come XXE che colpisce le versioni 9.1.1 e precedenti; la correzione è nella 9.1.2. Poiché il prodotto raccoglie e distribuisce informazioni critiche sui dispositivi, verificare lo stato della patch resta la priorità: il perimetro può restare intatto, eppure un account valido basta a trasformare il server in un lettore di file.

1 fonte · 30 giu

CVE-2026-8045

NVD KEV

CVSS 6.5 MEDIUM: cWE-611 Improper Restriction of XML External Entity Reference vulnerability exists that could cause information… EPSS 0.4% (30º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-06-30

Every edition of this story: EcoStruxure IT espone file del server via XXE

Altro da oggi