Vulnerabilità · 103 giorni fa
In Splunk il problema non resta nell’app: un helper di configurazione scritto male trasforma i privilegi di admin in OS command execution sul host che esegue Splunk Enterprise. La reazione standard, qui, rischia di essere troppo stretta: non basta pensare all’add-on, perché il varco arriva fino al sistema operativo del server.
Splunk ha corretto CVE-2026-20266 in AI Toolkit 5.7.4. Atlassian ha poi pubblicato 100 security bulletin per Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible, Jira e Jira Service Management, tutti legati a dependency di terze parti come Axios, Apache Tomcat e Netty; il punto è che la correzione può arrivare nel prodotto padre, non nella libreria che si sarebbe cercato di patchare da sola.
CVE in questo aggiornamento
9 CVE
Distribuite tra Secure Connect Gateway, Tomcat, Bitbucket e altri pacchetti correlati.
4 critiche · 3 alte · 2 medie · 0 basse
0 in CISA KEV · 4 con EPSS sopra 1%
Severità più alta: CVE-2026-41293 · 9.8 CRITICAL
EPSS più alto: CVE-2026-41293 · 1,7%
2 fonti che coprono questa storia
Risolte vulnerabilità in prodotti Atlassian
Rilasciati aggiornamenti di sicurezza per risolvere alcune vulnerabilità di cui 8 con gravità “critica” e 24 con gravità “alta” presenti nei prodotti Bamboo, Jira, Bitbucket, Confluence e Crowd, nelle versioni Data Center e Server di Atlassian.
Atlassian, Splunk Patch Critical Vulnerabilities
Splunk patched an OS command injection in AI Toolkit, while Atlassian fixed dozens of flaws in third-party dependencies.
Part of the PlainSec briefing for 2026-06-19