// 1 CRITICAL · 6 ZERO-DAY · 7 CVE · 6 EXPLOIT · 3 ADVISORY NELLE ULTIME 24H
La vulnerabilità CVE-2026-12410 nel componente Uninstaller di CCleaner permette l'escalation locale a SYSTEM tramite symlink. La patch è disponibile nella versione

Il 13 agosto 2026 il programma di coordinamento vulnerabilità TrendAI Zero Day Initiative ha pubblicato l'advisory ZDI-26-565, che documenta una falla di elevazione privilegi nel componente Uninstaller di CCleaner di Gen Digital. La vulnerabilità, catalogata come CVE-2026-12410 con punteggio CVSS 7.8, consente a un attaccante con accesso locale e privilegi utente standard di scalare fino a SYSTEM, il livello più alto nel sistema operativo Windows. La segnalazione al vendor risale al 12 febbraio 2026: sono passati 182 giorni prima del rilascio coordinato.

CCleaner è installato su milioni di endpoint consumer e aziendali. Un bug nel meccanismo di disinstallazione, funzione apparentemente banale, espone quindi a compromissione totale workstation condivise, terminal server e ambienti multi-utente dove qualsiasi account locale può diventare vettore di attacco.

Punti chiave
  • La vulnerabilità CVE-2026-12410 colpisce il componente Uninstaller di CCleaner su Windows, con impatto massimo su endpoint multi-utente e terminal server.
  • L'attacco richiede solo privilegi utente standard: un junction creato ad arte induce il servizio con elevata integrità a cancellare file arbitrari, aprendo la strada all'esecuzione di codice come SYSTEM.
  • Il punteggio CVSS 3.1 è 7.8 (HIGH), con vector AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H che conferisce impatto completo su confidenzialità, integrità e disponibilità.
  • La versione minima patchata è CCleaner 7.10.1464: tutte le release precedenti su Windows sono vulnerabili secondo il record CVE ufficiale.

Il meccanismo: come un junction compromette SYSTEM

Il difetto specifico risiede nella gestione dei link simbolici e dei junction point durante l'operazione di uninstallazione. Il componente Uninstaller di CCleaner, eseguito con privilegi elevati, segue il percorso risolto senza verificare la destinazione effettiva del link. Secondo l'advisory ZDI, un attaccante crea un junction che redireziona l'operazione di cancellazione della cartella dati dell'applicazione verso file arbitrari del sistema. La race condition successiva consente di abusare del servizio per cancellare file critici e infine eseguire codice nel contesto di SYSTEM.

La classificazione CWE-59 — Improper Link Resolution Before File Access — conferma la natura strutturale del difetto: il software non risolve correttamente i link prima di accedere al file, una categoria di bug ricorrente nei componenti che operano con privilegi superiori rispetto al chiamante. In questo caso, il mismatch tra il livello di integrità del processo Uninstaller e la possibilità per l'utente standard di manipolare la struttura del filesystem crea la condizione di attacco.

"The specific flaw exists within the Uninstaller functionality. By creating a junction, an attacker can abuse the service to delete arbitrary files. An attacker can leverage this vulnerability to escalate privileges and execute arbitrary code in the context of SYSTEM."

La timeline: 182 giorni tra segnalazione e disclosure coordinata

I dettagli temporali del caso mostrano un ciclo di coordinamento tipico del programma ZDI. La vulnerabilità è stata segnalata al vendor il 12 febbraio 2026. La pubblicazione coordinata è avvenuta il 13 agosto 2026, con sei mesi di finestra per lo sviluppo e il rilascio della correzione. Gen Digital ha confermato il rilascio di un aggiornamento attraverso lo stesso canale ZDI, sebbene l'advisory non specifichi se la distribuzione avvenga tramite aggiornamento automatico o richieda intervento manuale dell'utente.

Il ricercatore rimane anonimo, creditato come "Anonymous working with TrendAI Zero Day Initiative". Questa pratica, comune nel programma ZDI, non influisce sulla verificabilità tecnica del report, che include descrizione del meccanismo, conferma della patch e riproducibilità del comportamento vulnerabile.

Rischio reale: chi è esposto e perché

L'impatto operativo si concentra sugli ambienti dove CCleaner è distribuito come utility di manutenzione standard e dove più utenti condividono la stessa macchina. Terminal server, workstation condivise in reparti produttivi, endpoint aziendali con account locali per ospiti o fornitori rappresentano il profilo di rischio massimo. Un malware di primo stadio, anche con privilegi minimi, può sfruttare questa falla per ottenere persistenza totale sul sistema.

Il vettore non richiede interazione dell'utente (UI:N nel vector CVSS) né condizioni di rete complesse: l'attaccante deve solo eseguire codice low-privileged sulla macchina target. Questo abbassa significativamente la barriera all'ingresso. La criticità è ulteriormente amplificata dalla natura del software: CCleaner è un tool di "pulizia" system, percepito come benigno e spesso esentato dalle policy di whitelisting più stringenti.

Cosa fare adesso

  • Verificare la versione installata: aprire CCleaner e controllare che la build sia la 7.10.1464 o successiva, come indicato nel record CVE ufficiale.
  • Se la versione è precedente, scaricare l'aggiornamento direttamente dal portale di Gen Digital; il dossier non conferma se l'aggiornamento automatico distribuisca la patch, quindi un controllo manuale è prudente.
  • Su ambienti enterprise, verificare l'inventario delle installazioni di CCleaner attraverso gli strumenti di gestione endpoint e pianificare l'aggiornamento con priorità su terminal server e workstation multi-utente.
  • Limitare l'esposizione: dove CCleaner non è strumento essenziale, valutare la rimozione su endpoint con elevato rischio di accesso da account non privilegiati, in attesa del deploy della patch.

Il paradosso delle utility di manutenzione

La lezione del caso CCleaner non è tecnica soltanto. Un software progettato per "pulire" il sistema, eliminando file temporanei e ottimizzando la registry, diventa vettore di contaminazione totale proprio attraverso la funzione di disinstallazione. Il componente che dovrebbe rimuovere tracce indesiderate espone invece a cancellazione arbitraria di file di sistema e compromissione completa.

Questo pattern si ripete nei tool di manutenzione legacy che incorporano componenti con elevazione implicita dei privilegi. L'utente installa CCleaner per liberare spazio; l'attaccante lo sfrutta per conquistare SYSTEM. La discrepanza tra percezione di rischio e impatto reale è ciò che rende questa vulnerabilità particolarmente insidiosa per i reparti IT che gestiscono parco macchine eterogeneo.

FAQ

La vulnerabilità è sfruttabile da remoto?

No. Il vector CVSS indica AV:L (Attack Vector: Local). L'attaccante deve già disporre della capacità di eseguire codice sulla macchina target con privilegi utente standard.

CCleaner su macOS o Linux è vulnerabile?

No. Il record CVE specifica esplicitamente "CCleaner prior to 7.10.1464 on Windows". Non emergono evidenze di impatto su altre piattaforme.

Esistono evidenze di sfruttamento attivo in the wild?

Il dossier non documenta exploitation attiva. Il programma ZDI ha proceduto alla disclosure coordinata con patch disponibile, ma non è specificato se la vulnerabilità sia stata osservata in attacchi reali prima della pubblicazione.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. zerodayinitiative.com
  2. cve.org
  3. trendmicro.com