In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Un errore nel software di rete
I dispositivi che usano lwIP possono bloccarsi o, negli scenari descritti da CISA, consentire l’esecuzione di codice a causa di un errore nella gestione della memoria. La vulnerabilità CVE-2026-91018 interessa le versioni da 2.0.1 a 2.2.1 dell’API di questo software di rete, usato anche nei sistemi industriali. La fonte segnala una correzione disponibile.
Secondo l'advisory, lo sfruttamento della vulnerabilità può causare il crash del sistema, una condizione di denial of service, corruzione della memoria o, in scenari più gravi, l'esecuzione di codice arbitrario sul sistema vittima. La vulnerabilità è classificata con CWE-415 (Double Free).
- Prodotto: lwIP (Lightweight IP)
- Versioni affette: API >= 2.0.1 e <= 2.2.1
- CVE: CVE-2026-91018
- CWE: CWE-415 (Double Free)
- CVSS 3.1: 8.8 (High)
- CVSS 4.0: 8.7 (High)
Impatto e settori coinvolti
lwIP è utilizzato in un'ampia gamma di dispositivi, inclusi quelli impiegati nei settori delle infrastrutture critiche. CISA elenca tra i settori potenzialmente interessati: chimico, comunicazioni, produzione critica, energia, servizi finanziari, sanità, trasporti e acqua/reflui. La distribuzione è mondiale.
La vulnerabilità non è sfruttabile da remoto e al momento non risultano attacchi pubblici noti che la sfruttino. Tuttavia, il punteggio CVSS elevato e la possibilità di esecuzione di codice rendono la patch urgente per i sistemi esposti.
- Settori coinvolti: chimico, comunicazioni, produzione critica, energia, servizi finanziari, sanità, trasporti, acqua e reflui
- Sfruttamento remoto: non possibile
- Sfruttamento pubblico noto: nessuno segnalato a CISA
Quadro operativo
| Elemento | Dettaglio |
|---|---|
| Prodotto | lwIP (Lightweight IP) |
| Versioni affette | API >= 2.0.1 e <= 2.2.1 |
| CWE | CWE-415 (Double Free) |
| Settori coinvolti | chimico, comunicazioni, produzione critica, energia, servizi finanziari, sanità, trasporti, acqua e reflui |
| Sfruttamento pubblico noto | nessuno segnalato a CISA |
| Commit di fix | f873b6295933e4149a2132adf3e9a2d2a676a5ec |
Rimedi e raccomandazioni
CISA raccomanda agli utenti di aggiornare lwIP all'ultima versione disponibile nel repository ufficiale. Il commit che contiene la correzione è identificato da f873b6295933e4149a2132adf3e9a2d2a676a5ec.
Per i sistemi di controllo industriale, CISA consiglia di ridurre l'esposizione di rete, isolare le reti OT dalle reti aziendali e utilizzare VPN per gli accessi remoti. La vulnerabilità è stata segnalata a CISA da Eric Evenchick di Tetrel Security.
- Aggiornare lwIP all'ultima versione dal repository ufficiale
- Commit di fix: f873b6295933e4149a2132adf3e9a2d2a676a5ec
- Limitare l'esposizione di rete dei dispositivi ICS
- Isolare le reti di controllo dalle reti business
- Segnalazione: Eric Evenchick (Tetrel Security)



