Il 29 luglio 2026 l'advisory ZDI-26-496 ha reso pubblica una vulnerabilità nel componente Junk Files Cleanup di Trend Micro Cleaner One Pro. La falla, tracciata come CVE-2026-62660 con un punteggio CVSS di 5.6, consente a un attaccante con codice già in esecuzione a basso privilegio di cancellare file arbitrari nel contesto SYSTEM.
La pubblicazione coordinata segue una segnalazione al vendor datata 31 marzo 2026. Trend Micro ha rilasciato un aggiornamento correttivo entro il 29 luglio 2026. L'advisory ZDI non specifica quali versioni del prodotto fossero effettivamente affette, né i dettagli tecnici della patch distribuita.
- La vulnerabilità CVE-2026-62660 interessa il componente Junk Files Cleanup di Trend Micro Cleaner One Pro e consente eliminazione arbitraria di file con privilegi SYSTEM.
- La tecnica di attacco sfrutta una junction (reparse point NTFS) per deviare il servizio di pulizia verso path non previsti, secondo la descrizione dell'advisory ZDI-26-496.
- L'attaccante deve già disporre di codice a basso privilegio sul sistema target: non si tratta di un vettore di accesso iniziale ma di escalation di impatto.
- Trend Micro ha rilasciato un aggiornamento entro il 29 luglio 2026; il record CVE-2026-62660 risulta riservato presso la CNA ma non ancora popolato di dettagli tecnici.
"This vulnerability allows local attackers to delete arbitrary files on affected installations of Trend Micro Cleaner One Pro. An attacker can leverage this vulnerability to delete files in the context of SYSTEM." — Advisory ZDI-26-496
Cosa dice l'advisory: i fatti documentati
Il servizio Junk Files Cleanup di Cleaner One Pro opera con privilegi SYSTEM per rimuovere file temporanei e residui. Secondo l'advisory ZDI-26-496, "by creating a junction, an attacker can abuse the service to delete arbitrary files".
Una junction è un tipo di reparse point NTFS che redireziona un percorso di directory verso un'altra locazione. L'attaccante, già in possesso di codice a basso privilegio, può crearla in una directory controllata. Il servizio di pulizia, eseguendo nel contesto SYSTEM, segue la junction e applica l'operazione di cancellazione nella destinazione redirezionata.
L'advisory ZDI-26-496 specifica il prerequisito: "An attacker must first obtain the ability to execute low-privileged code on the target system". L'impatto è limitato all'eliminazione di file; non è documentata esecuzione di codice arbitrario o altre tecniche di post-exploitation.
Analisi: il paradosso delle utility di sistema
Il caso ZDI-26-496 illustra un pattern ricorrente: utility progettate per operare su directory protette, quando elevano automaticamente i privilegi, espandono la superficie d'attacco se la risoluzione dei path non valida la presenza di reparse points.
Il punteggio CVSS 5.6 riflette correttamente i prerequisiti dell'attacco: accesso locale, codice preesistente a basso privilegio, impatto limitato alla confidenzialità e integrità del sistema. Il framework CVSS 3.x misura la severità del vettore documentato, non scenari di impatto ipotetici.
La cancellazione arbitraria in contesto SYSTEM resta un impatto significativo per la disponibilità del sistema. L'advisory ZDI non documenta tuttavia cascate di impatto o tecniche di sfruttamento successive; ogni valutazione oltre l'eliminazione di file costituisce inferenza non supportata dalla fonte primaria.
Cosa fare adesso
Gli utenti di Trend Micro Cleaner One Pro devono verificare l'installazione dell'aggiornamento rilasciato entro il 29 luglio 2026. L'advisory ZDI-26-496 conferma che "Trend Micro has issued an update to correct this vulnerability", ma non fornisce identificativo di versione o URL diretto del patch.
Per verificare lo stato di aggiornamento: accedere all'interfaccia di Cleaner One Pro, controllare la sezione dedicata agli aggiornamenti, e confermare che non siano presenti avvisi di versione obsoleta. In caso di dubbio, contattare il supporto Trend Micro con riferimento esplicito a CVE-2026-62660.
Le organizzazioni che gestiscono endpoint multipli dovrebbero includere questo CVE nei controlli di inventario software, limitandosi alla verifica della presenza del prodotto e dello stato di aggiornamento. Non sono documentate nel brief mitigazioni alternative o workaround temporanei.
Limiti delle fonti disponibili
Questo articolo si basa su una fonte primaria strutturata: l'advisory ZDI-26-496 pubblicato da Zero Day Initiative. Il record CVE-2026-62660 presso cve.org risulta in stato "Reserved" e non fornisce dettagli tecnici aggiuntivi. Il sito corporate di Trend Micro non contiene informazioni specifiche sulla vulnerabilità.
Elementi non documentati nella fonte primaria: versioni esatte affette, vettore CVSS completo, dettagli tecnici della patch, presenza di exploit pubblico, numero di installazioni potenzialmente esposte, identità del ricercatore segnalatore. Ogni informazione non attribuita esplicitamente a ZDI-26-496 non è verificabile.
La timeline documentata è: segnalazione al vendor il 31 marzo 2026, rilascio pubblico coordinato il 29 luglio 2026. Il periodo di disclosure coordinata è di circa 120 giorni, conforme alla pratica ZDI.
Chiusura editoriale
La vulnerabilità ZDI-26-496 conferma che anche operazioni apparentemente banali — la cancellazione di file temporanei — richiedono validazione rigorosa quando eseguite con privilegi elevati. Il caso non è un exploit remoto dirompente, ma un promemoria: il perimetro di sicurezza include anche i servizi di manutenzione quotidiana, e la loro compromissione può degradare l'integrità del sistema senza richiedere accesso iniziale privilegiato.
La misura del rischio resta il CVSS 5.6 assegnato da ZDI: gravità media, prerequisiti locali, impatto documentato all'integrità e disponibilità. L'aggiornamento rilasciato da Trend Micro chiude il vettore noto; la verifica della sua applicazione è l'azione raccomandata e verificabile.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- http://www.zerodayinitiative.com/advisories/ZDI-26-496/
- http://www.zerodayinitiative.com/advisories/published/
- https://www.cve.org/CVERecord?id=CVE-2026-62660
- https://www.trendmicro.com/
- https://www.trendmicro.com/en_us/business/products/one-platform.html