Vulnerabilità · 126 giorni fa

Shared MachineKey Trasforma un Bug di LMS in un Rischio per l'Intera Flotta

KnowledgeDeliver non è stato esposto solo come un singolo server difettoso. Una machineKey ASP.NET fornita dal vendor è stata riutilizzata tra i deployment, quindi una chiave trapelata ha permesso agli attacker di forgiare ViewState fidati e compromettere altre istanze esposte su Internet che avevano copiato lo stesso segreto.

CVE-2026-5426

NVD KEV

CVSS 7.5 HIGH: hard-coded ASP.NET/IIS machineKey value in Digital Knowledge KnowledgeDeliver deployments prior to February 24, 2026… EPSS 0.8% (55º percentile).

Cronologia

Fonti

4 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-05-27

Editions

Storie correlate