In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Un errore nel software di rete

I dispositivi che usano lwIP possono bloccarsi o, negli scenari descritti da CISA, consentire l’esecuzione di codice a causa di un errore nella gestione della memoria. La vulnerabilità CVE-2026-91018 interessa le versioni da 2.0.1 a 2.2.1 dell’API di questo software di rete, usato anche nei sistemi industriali. La fonte segnala una correzione disponibile.

Secondo l'advisory, lo sfruttamento della vulnerabilità può causare il crash del sistema, una condizione di denial of service, corruzione della memoria o, in scenari più gravi, l'esecuzione di codice arbitrario sul sistema vittima. La vulnerabilità è classificata con CWE-415 (Double Free).

  • Prodotto: lwIP (Lightweight IP)
  • Versioni affette: API >= 2.0.1 e <= 2.2.1
  • CVE: CVE-2026-91018
  • CWE: CWE-415 (Double Free)
  • CVSS 3.1: 8.8 (High)
  • CVSS 4.0: 8.7 (High)

Impatto e settori coinvolti

lwIP è utilizzato in un'ampia gamma di dispositivi, inclusi quelli impiegati nei settori delle infrastrutture critiche. CISA elenca tra i settori potenzialmente interessati: chimico, comunicazioni, produzione critica, energia, servizi finanziari, sanità, trasporti e acqua/reflui. La distribuzione è mondiale.

La vulnerabilità non è sfruttabile da remoto e al momento non risultano attacchi pubblici noti che la sfruttino. Tuttavia, il punteggio CVSS elevato e la possibilità di esecuzione di codice rendono la patch urgente per i sistemi esposti.

  • Settori coinvolti: chimico, comunicazioni, produzione critica, energia, servizi finanziari, sanità, trasporti, acqua e reflui
  • Sfruttamento remoto: non possibile
  • Sfruttamento pubblico noto: nessuno segnalato a CISA
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
ProdottolwIP (Lightweight IP)
Versioni affetteAPI >= 2.0.1 e <= 2.2.1
CWECWE-415 (Double Free)
Settori coinvoltichimico, comunicazioni, produzione critica, energia, servizi finanziari, sanità, trasporti, acqua e reflui
Sfruttamento pubblico notonessuno segnalato a CISA
Commit di fixf873b6295933e4149a2132adf3e9a2d2a676a5ec
Sintesi strutturata dei punti documentati nell’articolo.CISA Cybersecurity Advisories

Rimedi e raccomandazioni

CISA raccomanda agli utenti di aggiornare lwIP all'ultima versione disponibile nel repository ufficiale. Il commit che contiene la correzione è identificato da f873b6295933e4149a2132adf3e9a2d2a676a5ec.

Per i sistemi di controllo industriale, CISA consiglia di ridurre l'esposizione di rete, isolare le reti OT dalle reti aziendali e utilizzare VPN per gli accessi remoti. La vulnerabilità è stata segnalata a CISA da Eric Evenchick di Tetrel Security.

  • Aggiornare lwIP all'ultima versione dal repository ufficiale
  • Commit di fix: f873b6295933e4149a2132adf3e9a2d2a676a5ec
  • Limitare l'esposizione di rete dei dispositivi ICS
  • Isolare le reti di controllo dalle reti business
  • Segnalazione: Eric Evenchick (Tetrel Security)
FONTI CONSULTATECISA Cybersecurity Advisories
#lwip#cve-2026-91018#cisa#ics#double free