EudorIACyber Intelligence
Monitoraggio operativo Newsletter IT EN
← Torna all'intelligence
Avviso tecnico

Referencia directa a objetos inseguros (IDOR) en Tankuam Places de Kompini

Fonte ufficiale
Sintesi operativa EudorIA

Cosa significa

Priorità 70/100

La vulnerabilità IDOR (Insecure Direct Object Reference) in Tankuam Places di Kompini permette a un attaccante non autenticato di modificare la password di qualsiasi account, incluso amministrativi, manipolando il parametro 'usuariId'. La vulnerabilità è stata risolta da Kompini il 25/11/2025. La vulnerabilità è classificata come critica con CVSS 9.3. Non è stato confermato un sfruttamento attivo in rete.

Perché conta

Per le PMI italiane, questa vulnerabilità rappresenta un rischio significativo per la sicurezza delle credenziali e del controllo degli account amministrativi. L'accesso non autorizzato potrebbe portare a compromissioni di dati sensibili e alla perdita di controllo su sistemi critici.

Benefici operativi potenziali

  • Riduzione della superficie esposta a vulnerabilità critiche
  • Miglioramento della protezione contro accessi non autorizzati
  • Rispetto delle normative sulla sicurezza dei dati
  • Riduzione del rischio di compromissione di account amministrativi
Indicazioni da confermare sul perimetro tecnico e organizzativo del cliente.
Controlli pertinentiPatch managementFirewall NGFW / IPSMonitoraggio / SIEMEDR / XDRBackup & DR
DestinatariITSOCCISO
Centro informazioni

Traduzione in elaborazione

INCIBE-CERT

Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.

Testo acquisito dalla fonte

Referencia directa a objetos inseguros (IDOR) en Tankuam Places de Kompini Mar, 22/09/2026 - 12:07 Aviso Recursos Afectados Tankuam Places, versiones publicadas anteriores al 25/11/2025. Descripción INCIBE ha coordinado la publicación de una vulnerabilidad de severidad crítica que afecta a Tankuam Places de Kompini, software para la gestión de los equipamientos municipales. La vulnerabilidad ha sido descubierta por Xavi Márquez González. A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE: CVE-2026-93556: CVSS v4.0: 9.3| CVSS /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N | CWE-639 Identificador INCIBE-2026-654 Solución La vulnerabilidad ha sido solucionada por el equipo de Kompini el día 25/11/2025. Detalle CVE-2026-93556 : el endpoint ‘/password/guardarClau/recover’ acepta el parámetro ‘ usuariId ’, que determina la cuenta cuya contraseña será modificada. El token JWT del proceso de recuperación no se valida frente al usuario indicado en ese parámetro. Un atacante no autenticado podría manipular el identificador y restablecer la contraseña de cualquier cuenta, incluidas cuentas administrativas, lo que podría permitir la toma de control de la cuenta. 5 - Crítica Listado de referencias Tankuam Places Etiquetas 0day Actualización CNA Vulnerabilidad CVE Identificador CVE Severidad Explotación Fabricante CVE-2026-93556 Crítica No Kompini

Fonte
INCIBE-CERT (Spagna)
Entità pubblicatrice
INCIBE-CERT
Tipo entità
CSIRT nazionale
Area
Europe · ES
Lingua originale
es · traduzione in preparazione
Pubblicazione
22/09/2026 12:07
MITRE ATT&CK
T1550, T1552
CVE
CVE-2026-93556
Paese indicato
ES
Perimetro tecnico

Prodotti e versioni interessati

Verifica in corso
Informazione non ancora acquisita.

Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.

Apri la fonte originale