Divulgazione coordinata secondo il modello 90+30. Durante l'embargo vengono mostrati fornitore, prodotto, classe generica della vulnerabilità, punteggio CVSS, stato e tempo trascorso. I dettagli tecnici sfruttabili (PoC, credenziali, chiavi) sono pubblicati solo a disclosure avvenuta, in forma mitigata.
Leggi la metodologia →Advisory in monitoraggio
chiavi crittografiche universali hardcoded
credenziali e dati sensibili memorizzati in chiaro in log e configurazioni
cifratura inefficace o assente su dati sanitari memorizzati
validazione dei certificati TLS disabilitata (rischio MITM)
trasmissione in chiaro di dati sanitari e credenziali
aggiornamenti software privi di verifica di integrità e firma
credenziali di distribuzione software hardcoded
accesso remoto non presidiato non disattivabile
permessi di filesystem eccessivi sull'installazione
hashing delle password debole e credenziali di default
esposizione delle credenziali vendor verso i sistemi sanitari nazionali (impersonazione cross-struttura)
endpoint di rete esposti e componenti software obsoleti
credenziali vendor-level hardcoded per sistemi sanitari nazionali e regionali
credenziali di database EMR locali hardcoded identiche su tutte le installazioni
certificati con chiave privata e password distribuiti pubblicamente
| ID | Prodotto | Classe | Stato | Scadenza | ||
|---|---|---|---|---|---|---|
| HIT-2026-004 | WinGesfar CGM | chiavi crittografiche universali hardcoded | 9.1·Critica | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-005 | WinGesfar CGM | credenziali e dati sensibili memorizzati in chiaro in log e configurazioni | 9.0·Critica | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-006 | WinGesfar CGM | cifratura inefficace o assente su dati sanitari memorizzati | 7.7·Alta | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-007 | WinGesfar CGM | validazione dei certificati TLS disabilitata (rischio MITM) | 7.4·Alta | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-008 | WinGesfar CGM | trasmissione in chiaro di dati sanitari e credenziali | 8.7·Alta | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-009 | WinGesfar CGM | aggiornamenti software privi di verifica di integrità e firma | 8.1·Alta | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-010 | WinGesfar CGM | credenziali di distribuzione software hardcoded | 9.8·Critica | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-011 | WinGesfar CGM | accesso remoto non presidiato non disattivabile | 9.8·Critica | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-012 | WinGesfar CGM | permessi di filesystem eccessivi sull'installazione | 7.8·Alta | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-013 | WinGesfar CGM | hashing delle password debole e credenziali di default | 9.1·Critica | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-014 | WinGesfar CGM | esposizione delle credenziali vendor verso i sistemi sanitari nazionali (impersonazione cross-struttura) | 9.8·Critica | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-015 | WinGesfar CGM | endpoint di rete esposti e componenti software obsoleti | 7.5·Alta | Correzione in corso | 84 | 26 luglio 2026 |
| HIT-2026-016 | drCLOUD+ CGM | credenziali vendor-level hardcoded per sistemi sanitari nazionali e regionali | 9.8·Critica | Presa in carico | 20 | 28 settembre 2026 |
| HIT-2026-017 | drCLOUD+ CGM | credenziali di database EMR locali hardcoded identiche su tutte le installazioni | 9.1·Critica | Presa in carico | 20 | 28 settembre 2026 |
| HIT-2026-018 | drCLOUD+ CGM | certificati con chiave privata e password distribuiti pubblicamente | 9.1·Critica | Presa in carico | 20 | 28 settembre 2026 |
Risultanze soggette a verifica
Le vulnerabilità elencate derivano da analisi statica condotta da ApoCert su software legalmente detenuto e costituiscono valutazioni tecniche del ricercatore, non un accertamento definitivo di un difetto del prodotto. Sono soggette a verifica nell'ambito del processo di divulgazione coordinata: potranno essere confermate e corrette, oppure smentite, dal fornitore e dall'autorità competente. Gli stati riportati riflettono unicamente fatti datati e osservabili dall'esterno del processo.
Qualsiasi soggetto interessato (fornitore, autorità o utilizzatore) che ritenga un'informazione riportata inesatta può richiederne la verifica e l'eventuale rettifica attraverso la pagina Contatti o all'indirizzo ricerca@apocert.it. Le richieste documentate di correzione di dati fattualmente errati vengono trattate con priorità.
Scaduti senza patch
Se la scadenza per la divulgazione trascorre senza che risulti una patch pubblica, l'advisory si sposta qui e vi resta finché non viene rilasciata una correzione. Il contatore dei giorni oltre la scadenza continua a crescere.
Nessun advisory oltre la scadenza: quelli in monitoraggio sono entro i termini del modello 90+30.
Risolti e divulgati
Quando un advisory raggiunge lo stato «Patch rilasciata» o «Divulgato» esce dal monitoraggio e si sposta qui, con il tempo di correzione documentato (giorni tra la segnalazione e la disponibilità pubblica della patch). I dettagli tecnici, in forma mitigata, sono consultabili solo per gli advisory divulgati.
Nessun advisory risolto o divulgato al momento.