// 1 CRITICAL · 5 ZERO-DAY · 7 CVE · 9 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H
Una command injection nel client DHCP di Cisco ThousandEyes Virtual Appliance consente RCE come root. Cisco ha rilasciato patch, ma non esistono workaround

Cisco ha rilasciato aggiornamenti per una vulnerabilità di command injection nel client DHCP di ThousandEyes Virtual Appliance che consente esecuzione di codice remoto con privilegi di root. La pubblicazione coordinata con Zero Day Initiative è avvenuta il 22 settembre 2026, a 109 giorni dalla segnalazione iniziale. Non esistono workaround: l'aggiornamento è l'unica mitigazione disponibile.

Punti chiave
  • La falla è una command injection (CWE-78) nel processing dei dati di configurazione del client DHCP di Cisco ThousandEyes Virtual Appliance
  • L'esecuzione di codice arbitrario avviene con privilegi di root, ma richiede autenticazione come amministratore
  • Cisco ha rilasciato patch software e ha esplicitamente dichiarato che non esistono workaround per questa vulnerabilità
  • Il punteggio CVSS presenta una discrepanza significativa: 7.2 secondo ZDI contro 4.7 (MEDIUM) nel record CVE ufficiale

Il meccanismo: da stringa non validata a shell di root

La vulnerabilità risiede nella gestione dei dati di configurazione del client DHCP. Secondo l'advisory ZDI-26-719, "the specific flaw exists within the processing of DHCP client configuration data. The issue results from the lack of proper validation of a user-supplied string before using it to execute a system call." L'appliance, in sostanza, inserisce direttamente in una chiamata di sistema una stringa controllata dall'utente senza sanificazione preventiva.

L'impatto è massimo: l'attaccante ottiene esecuzione di comandi nel contesto di root. Cisco conferma nella propria advisory: "A successful exploit could allow the attacker to execute arbitrary operating system commands with root privileges." La condizione di autenticazione è stringente—"Authentication is required to exploit this vulnerability" secondo ZDI, e Cisco precisa che "the attacker must have valid administrative credentials"—ma una volta superata, il controllo completo dell'appliance è immediato.

Il vettore esatto solleva un primo interrogativo di classificazione. ZDI titola esplicitamente "DHCP Client Command Injection Remote Code Execution Vulnerability", mentre l'advisory Cisco menziona "Web Interface" nel titolo. La discrepanza non è di poco conto: se la manipolazione avviene tramite interfaccia web di gestione, la superficie di attacco percepita dal difensore cambia, anche se il difetto tecnicamente risiede nel parsing DHCP.

La timeline e la scoperta

La vulnerabilità è stata segnalata il 4 giugno 2026 da Andy Niu di TrendAI Research, confermato da Cisco nella sezione dei crediti. La divulgazione coordinata è avvenuta il 22 settembre 2026. L'advisory Cisco risulta datato 16 settembre 2026, leggermente anticipato rispetto alla pubblicazione ZDI.

Cisco PSIRT, al momento della pubblicazione, non era a conoscenza di uso malevolo pubblico della vulnerabilità. Questo dato, tuttavia, non riduce la criticità: l'assenza di workaround rende l'aggiornamento obbligatorio indipendentemente dalla presenza di exploit in natura.

"There are no workarounds that address this vulnerability." — Cisco Security Advisory cisco-sa-teva-os-command-W4GAO6jp

La discrepanza CVSS: due punteggi per la stessa falla

Il caso presenta una anomalia rara ma significativa nella valutazione del rischio. Zero Day Initiative assegna alla vulnerabilità un punteggio di 7.2, tipicamente corrispondente a severità HIGH. Il record CVE ufficiale, con identificatore CVE-2026-20350, riporta invece CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L per un totale di 4.7, classificato MEDIUM.

La differenza non è marginale: 7.2 vs 4.7 rappresenta una distanza di due livelli di priorità operativa. Il vettore CVE mostra Attack Vector Network, Attack Complexity Low, Privileges Required High, con impatti limitati su Confidentiality, Integrity e Availability (tutti LOW). Il punteggio ZDI di 7.2 non ha vettore pubblicato nel dettaglio dell'advisory, ma emerge dalla tabella riassuntiva degli advisory pubblicati.

Le cause della discrepanza non sono dichiarate. Possibili ipotesi tecniche includono una revisione in corso del punteggio CVE, una diversa interpretazione del vettore di attacco (interface web vs client DHCP), o un aggiornamento dello scoring non ancora propagato. Il dossier non specifica quale punteggio sia considerato definitivo dai maintainer CVE.

Cosa fare adesso

Le azioni prioritarie per le organizzazioni che utilizzano Cisco ThousandEyes Virtual Appliance si articolano in quattro punti:

  • Applicare gli aggiornamenti software rilasciati da Cisco: l'advisory del vendor conferma la disponibilità di patch specifiche; data l'assenza di workaround, l'aggiornamento è l'unica contromisura efficace
  • Verificare la versione installata e confrontarla con le release notes della patch: il brief non specifica le versioni esatte vulnerabili e quelle corrette, che devono essere ricavate dal vendor advisory originale
  • Ri-valutare il rischio internamente considerando entrambi i punteggi CVSS: il 4.7 CVE potrebbe sottovalutare l'impatto operativo se l'ambiente concede già accesso amministrativo a operatori remoti, mentre il 7.2 ZDI richiede contestualizzazione
  • Monitorare l'interfaccia di gestione per accessi amministrativi anomali: la compromissione delle credenziali rappresenta il prerequisito per lo sfruttamento; la segmentazione dell'accesso all'interfaccia web riduce la superficie esposta

Lettura: quando la classificazione diventa vulnerabilità

Questo caso illustra un problema sistemico nella comunicazione delle vulnerabilità. La stessa falla, descritta come "DHCP Client" da chi l'ha scoperta e come "Web Interface" da chi la patcha, genera confusione operativa. Il difensore che filtra per componente DHCP potrebbe sottostimare il rischio se l'assetto di gestione remota passa per la web interface. Viceversa, chi si focalizza sulla superficie web senza comprendere il difetto sottostante nel parsing DHCP manca la radice del problema.

La discrepanza CVSS aggrava il fenomeno. In ambienti enterprise dove la prioritizzazione delle patch avviene per soglia automatica, un 4.7 MEDIUM finisce in coda rispetto a un 7.2 HIGH. Se entrambi i punteggi si riferiscono alla stessa CVE, il processo di triage richiede intervento umano e interpretazione del contesto—esattamente il collo di bottiglia che gli standard di scoring dovrebbero prevenire.

Il caso di ThousandEyes non è isolato nella storia delle divergenze vendor-ricevitore, ma la combinazione di vettore ambiguo, punteggio duplice e assenza di workaround lo rende particolarmente istruttivo per chi gestisce programmi di vulnerability management.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. zerodayinitiative.com
  2. cve.org
  3. sec.cloudapps.cisco.com
  4. trendmicro.com