// 3 ZERO-DAY · 6 CVE · 3 EXPLOIT NELLE ULTIME 24H
ZDI-26-496 svela una falla nel servizio Junk Files Cleanup di Cleaner One Pro che consente a un attaccante locale di eliminare file arbitrari con privilegi SYSTEM

L'advisory ZDI-26-496, pubblicato il 29 luglio 2026, svela una vulnerabilità nel prodotto consumer Trend AI Cleaner One Pro che trasforma un servizio di manutenzione ordinaria in una superficie d'attacco per la distruzione di file. La falla consente a un attaccante con codice a basso privilegio di indurre il programma a eliminare file arbitrari nel contesto SYSTEM, il massimo livello di privilegio su Windows. TrendLife ha rilasciato un aggiornamento correttivo, ma l'episodio riaccende il dibattito sulla sicurezza dei software di ottimizzazione installati di massa su endpoint consumer.

Punti chiave
  • La vulnerabilità è identificata come CVE-2026-62660 con punteggio CVSS 5.6 secondo ZDI.
  • La falla risiede nella funzionalità Junk Files Cleanup di Trend AI Cleaner One Pro, precedentemente noto come TrendLife Cleaner One Pro.
  • Un attaccante locale con esecuzione di codice a basso privilegio crea una junction per deviare il servizio verso file da eliminare al di fuori della directory prevista.
  • L'eliminazione avviene con privilegi SYSTEM, consentendo la cancellazione di file critici di sistema, log o componenti di sicurezza.

La vulnerabilità si annida in una funzionalità apparentemente innocua. Il servizio Junk Files Cleanup di Cleaner One Pro opera con privilegi elevati per rimuovere file temporanei, cache e residui di installazione. Secondo l'advisory ZDI, la specifica falla permette a un attaccante di creare una junction — un punto di giunzione del file system NTFS — per manipolare il percorso risolto dal servizio.

Il servizio, confidando nella struttura directory prevista, segue il reindirizzamento e applica l'operazione di cancellazione su file arbitrari designati dall'attaccante. Poiché il processo gira con credenziali SYSTEM, l'eliminazione bypassa le normali protezioni di accesso. Questo pattern di attacco, noto come link following e catalogato CWE-59, è ricorrente in servizi con elevati privilegi che non validano adeguatamente i path prima dell'esecuzione.

"By creating a junction, an attacker can abuse the service to delete arbitrary files. An attacker can leverage this vulnerability to delete files in the context of SYSTEM." — Advisory ZDI-26-496

La natura locale della vulnerabilità — richiede esecuzione di codice a basso privilegio sulla macchina target — non ne attenua la pericolosità in scenari reali. Un malware già presente con permessi utente limitati, oppure un attaccante che ha compromesso un account non amministrativo, può sfruttare questa falla per demolire le difese del sistema dall'interno: cancellare definizioni antivirus, log di audit, o file di configurazione critici.

Da TrendLife a Trend AI: il percorso del prodotto e la gestione della disclosure

Il prodotto interessato è identificato come Trend AI Cleaner One Pro, evoluzione del precedente TrendLife Cleaner One Pro. Questa distinzione di branding è rilevante: TrendLife è l'entità vendor diretta, non Trend Micro, che compare nelle fonti collegate solo per contesto corporate e piattaforma Vision One. L'advisory ZDI attribuisce esplicitamente la patch a TrendLife, chiarendo la catena di responsabilità.

La timeline di disclosure coordinata rivela un percorso di quattro mesi. La vulnerabilità è stata segnalata al vendor il 31 marzo 2026; l'advisory pubblico è uscito il 29 luglio 2026. Questo intervallo è compatibile con cicli di sviluppo e test per software consumer, ma lascia aperti interrogativi sulla gestione del rischio durante la finestra pre-patch — specialmente per un prodotto distribuito a milioni di endpoint.

Il punteggio CVSS 5.6, assegnato da ZDI, classifica la vulnerabilità a media gravità. La metrica riflette la necessità di accesso locale e la complessità dell'attacco, ma sottostima potenzialmente l'impatto sistemico quando la falla è inserita in una catena di compromissione. La fonte non fornisce il vettore CVSS completo, limitando l'analisi quantitativa del rischio.

Cosa fare adesso

Per gli utenti che hanno installato Cleaner One Pro, l'aggiornamento rilasciato da TrendLife è la misura prioritaria. La procedura di update dovrebbe avvenire attraverso i canali automatici del prodotto o tramite il sito ufficiale del vendor. La fonte non specifica versioni interessate o metodi di distribuzione alternativi.

La verifica della presenza del software su endpoint aziendali rientra nei controlli di asset management, dato che i prodotti consumer di ottimizzazione spesso vengono installati autonomamente dagli utenti. La fonte non documenta workaround temporanei oltre alla patch ufficiale.

Il monitoraggio degli eventi di cancellazione file anomala da parte di processi con privilegi SYSTEM può rivelare tentativi di sfruttamento. La fonte non indica IoC (indicatori di compromissione) specifici per questa vulnerabilità.

La disinstallazione del prodotto in attesa dell'aggiornamento è una valutazione che dipende dal contesto operativo: la fonte non la raccomanda esplicitamente né la esclude.

Perché i cleaner system restano una superficie d'attacco sottovalutata

I software di ottimizzazione sistema occupano una posizione ambivalente nel panorama della sicurezza. Da un lato, richiedono privilegi elevati per funzionare — cancellare file protetti, modificare registro, terminare processi. Dall'altro, sono distribuiti come utility consumer con minima visibilità per i team IT e scarsa attenzione da parte dei ricercatori di sicurezza rispetto ai prodotti enterprise.

L'advisory ZDI-26-496 conferma che questa categoria merita scrutinio. Un servizio di pulizia file che non valida i path attraverso junction rappresenta un veicolo ideale per la distruzione controllata: silenzioso, con copertura apparentemente legittima, e con impatto massimo grazie ai privilegi SYSTEM. La capacità di eliminare file arbitrari non è un mero denial of service, ma può preparare il terreno per compromissioni più ampie — cancellando tracce, disabilitando protezioni, o corrompendo componenti critici.

Il dato che ZDI abbia tracciato e coordinato questa disclosure indica una crescente attenzione verso questa superficie. Tuttavia, la documentazione disponibile presenta limiti significativi: versioni specifiche del software non sono elencate, né dettagli tecnici della patch o metodi per verificarne l'applicazione. L'identità del ricercatore scopritore non è menzionata, e non emergono sovrapposizioni infrastrutturali con altre campagne o attori noti.

Per le organizzazioni, il caso solleva questioni di governance: i prodotti di manutenzione consumer sono spesso fuori dal radar delle policy software, ma introducono privilegi SYSTEM su endpoint che accedono a dati aziendali. La linea tra utile strumento di pulizia e veicolo di distruzione è più sottile di quanto suggeriscano le recensioni utente.

Domande frequenti

La vulnerabilità può essere sfruttata da remoto?

No. L'advisory ZDI specifica esplicitamente che l'attaccante deve prima ottenere la capacità di eseguire codice a basso privilegio sul sistema target. La vulnerabilità è locale per definizione.

Quali versioni di Cleaner One Pro sono interessate?

L'advisory ZDI non elenca versioni specifiche. La fonte indica genericamente "affected installations of TrendLife Cleaner One Pro" senza qualificare il range. Gli utenti dovrebbero verificare la disponibilità dell'aggiornamento attraverso i canali ufficiali del prodotto.

Ci sono prove di sfruttamento attivo in-the-wild?

Il dossier non documenta exploit in-the-wild né campagne di attacco associate a questa vulnerabilità. La natura coordinata della disclosure con patch disponibile riduce la finestra di esposizione, ma non esclude sfruttamenti futuri.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. zerodayinitiative.com
  2. cve.org
  3. trendmicro.com