Vulnerabilità di omissione dell'autenticazione per cattura e riproduzione in Craft CMS

Pubblicato:
Immagine illustrativa su Vulnerabilità di omissione dell'autenticazione per cattura e riproduzione in Craft CMS

Il 10 agosto 2026, INCIBE-CERT ha pubblicato un avviso su una vulnerabilità critica in Craft CMS che interessa le versioni dalla 5.0.0-RC1 fino a prima della 5.10.5. Questa vulnerabilità corrisponde a un'omissione di autenticazione in Craft CMS che consente il riutilizzo delle richieste di accesso con passkey tramite attacchi di cattura e riproduzione.

Funzionamento dell'omissione di autenticazione in Craft CMS

Craft CMS accetta le opzioni di richiesta PublicKeyCredentialRequestOptions nell'endpoint users/login-with-passkey a partire da un corpo di richiesta non autenticato. Tuttavia, non aggiorna né persiste il contatore di credenziali restituito dal validatore delle asserzioni WebAuthn dopo la validazione.

Questo implica che il corpo di una richiesta di accesso con chiave di accesso valida può essere catturato e riutilizzato. Se un attaccante reinvia queste opzioni di richiesta, la validazione avviene con un contatore di credenziali obsoleto, consentendo di creare sessioni aggiuntive autenticate per l'utente interessato senza interazione né nuove credenziali.

Impatto sulla sicurezza di Craft CMS

Immagine aggiuntiva su Vulnerabilità di omissione dell'autenticazione per cattura e riproduzione in Craft CMS

Questa vulnerabilità rende l'autenticazione con passkey un processo vulnerabile alla riproduzione. Le chiavi di accesso, che dovrebbero essere uniche e verificate dal server, diventano artefatti portatori che possono essere riutilizzati più volte se viene esposto il corpo di un'asserzione riuscita.

INCIBE-CERT classifica questa omissione di autenticazione in Craft CMS come critica, poiché consente la creazione di sessioni non autorizzate senza che il sistema rilevi il riutilizzo di richieste legittime precedentemente catturate.

Misure per mitigare la vulnerabilità

La soluzione ufficiale proposta è aggiornare Craft CMS alla versione 5.10.5 o superiore, dove viene corretto il problema della gestione del contatore di credenziali. Questo aggiornamento impedisce che le richieste di autenticazione possano essere riutilizzate per creare sessioni aggiuntive.

INCIBE-CERT segnala che la vulnerabilità non ha un identificatore CVE assegnato fino ad oggi, ma insiste sull'importanza di applicare l'aggiornamento per evitare accessi non autorizzati derivanti da questa omissione di autenticazione in Craft CMS.

Rilevanza e monitoraggio

Questa vulnerabilità si inserisce in sfide note nell'implementazione di WebAuthn e autenticazione senza password, dove la corretta gestione dei contatori e dei dati di sessione è fondamentale per evitare attacchi di riproduzione.

L'avviso di INCIBE-CERT è la fonte principale che documenta questa vulnerabilità, rivolta in particolare agli amministratori di sistema che utilizzano Craft CMS nelle versioni interessate. L'allerta evidenzia la necessità di rivedere e aggiornare le installazioni per prevenire rischi derivanti dall'omissione di autenticazione per cattura e riproduzione in Craft CMS.

Per informazioni dettagliate, è possibile consultare l'avviso ufficiale nella fonte originale.

Revisionato da
Pubblicato: 12/08/2026. Contenuto verificato secondo criteri di esperienza, autorevolezza e affidabilità (E-E-A-T).
Uso responsabile della IA
Questo articolo puo aver usato strumenti di intelligenza artificiale come supporto per struttura, editing, traduzione o revisione. La responsabilita editoriale e la revisione finale restano di Toni Berraquero. Vedi politica IA
Foto di Toni
Autore dell’articolo
Toni Berraquero

Toni Berraquero si allena dall’età di 12 anni e ha esperienza in retail, sicurezza privata, ecommerce, marketing digitale, marketplace, automazione e strumenti aziendali.

Vedi il profilo di Toni

☕ Se ti è servito davvero…

Puoi sostenere il progetto o condividere questo articolo con un clic. Almeno qui c’è un’azione utile vera.