CVE-2026-29199
Che cos'è CVE-2026-29199?
phpBB prima della versione 3.3.16 è vulnerabile all'Host Header Injection che può portare all'avvelenamento del link restyling della password. Quando force_server_vars è disabilitato, il nome host del server può essere estratto dall'intestazione Host HTTP utilizzata per generare l'URL del collegamento per la reimpostazione della password. Un utente malintenzionato che può manipolare l'intestazione Host (ad esempio attraverso una configurazione host non configurata correttamente o una mancata convalida dell'intestazione da parte del server web) può far sì che le e-mail di reimpostazione della password contengano un collegamento che punta a un dominio controllato dall'utente malintenzionato, portando potenzialmente alla presa del controllo dell'account.
FAQ
CVE-2026-29199 ha un punteggio CVSS di N/D/10, classificato come Sconosciuto. Consultare l'elenco dei prodotti interessati e applicare le patch del fornitore.
Il CVSS (Common Vulnerability Scoring System) valuta la gravità delle vulnerabilità da 0,0 a 10,0. CVE-2026-29199 ottiene N/D/10 (Sconosciuto). Punteggi da 9,0–10,0 sono Critici, 7,0–8,9 Alti, 4,0–6,9 Medi e sotto 4,0 Bassi.
L'elenco dei dispositivi confermati come interessati da CVE-2026-29199 è mostrato nella sezione "Dispositivi interessati" sopra. Confronta la versione del tuo firmware con l'avviso di sicurezza del fornitore e applica l'ultima patch.
Applica l'ultimo aggiornamento firmware o software del fornitore. Controlla la sezione Riferimenti sopra per avvisi ufficiali e note di patch. Se non è disponibile alcuna patch, considera di disabilitare la funzione interessata o isolare il dispositivo da reti non attendibili.