Vulnerabilità · 103 giorni fa

Splunk apre il server all’OS command execution, Atlassian allarga il patch round

In Splunk il problema non resta nell’app: un helper di configurazione scritto male trasforma i privilegi di admin in OS command execution sul host che esegue Splunk Enterprise. La reazione standard, qui, rischia di essere troppo stretta: non basta pensare all’add-on, perché il varco arriva fino al sistema operativo del server.

Splunk ha corretto CVE-2026-20266 in AI Toolkit 5.7.4. Atlassian ha poi pubblicato 100 security bulletin per Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible, Jira e Jira Service Management, tutti legati a dependency di terze parti come Axios, Apache Tomcat e Netty; il punto è che la correzione può arrivare nel prodotto padre, non nella libreria che si sarebbe cercato di patchare da sola.

CVE in questo aggiornamento

9 CVE

Distribuite tra Secure Connect Gateway, Tomcat, Bitbucket e altri pacchetti correlati.

4 critiche · 3 alte · 2 medie · 0 basse

0 in CISA KEV · 4 con EPSS sopra 1%

Severità più alta: CVE-2026-41293 · 9.8 CRITICAL

EPSS più alto: CVE-2026-41293 · 1,7%

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-06-19

Editions

Storie correlate