CVD & Vulnerability Tracker

Registro pubblico delle vulnerabilità nel software sanitario

Un registro di fatti oggettivi e datati sullo stato delle vulnerabilità segnalate ai vendor di software sanitario italiano. Ogni voce è verificabile con un documento o un timestamp.

Divulgazione coordinata secondo il modello 90+30. Durante l'embargo vengono mostrati fornitore, prodotto, classe generica della vulnerabilità, punteggio CVSS, stato e tempo trascorso. I dettagli tecnici sfruttabili (PoC, credenziali, chiavi) sono pubblicati solo a disclosure avvenuta, in forma mitigata.

Leggi la metodologia →

Advisory in monitoraggio

1–15 di 156 advisory
HIT-2026-004Correzione in corso
WinGesfar
CGM

chiavi crittografiche universali hardcoded

9.1·CriticaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-005Correzione in corso
WinGesfar
CGM

credenziali e dati sensibili memorizzati in chiaro in log e configurazioni

9.0·CriticaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-006Correzione in corso
WinGesfar
CGM

cifratura inefficace o assente su dati sanitari memorizzati

7.7·AltaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-007Correzione in corso
WinGesfar
CGM

validazione dei certificati TLS disabilitata (rischio MITM)

7.4·AltaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-008Correzione in corso
WinGesfar
CGM

trasmissione in chiaro di dati sanitari e credenziali

8.7·AltaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-009Correzione in corso
WinGesfar
CGM

aggiornamenti software privi di verifica di integrità e firma

8.1·AltaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-010Correzione in corso
WinGesfar
CGM

credenziali di distribuzione software hardcoded

9.8·CriticaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-011Correzione in corso
WinGesfar
CGM

accesso remoto non presidiato non disattivabile

9.8·CriticaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-012Correzione in corso
WinGesfar
CGM

permessi di filesystem eccessivi sull'installazione

7.8·AltaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-013Correzione in corso
WinGesfar
CGM

hashing delle password debole e credenziali di default

9.1·CriticaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-014Correzione in corso
WinGesfar
CGM

esposizione delle credenziali vendor verso i sistemi sanitari nazionali (impersonazione cross-struttura)

9.8·CriticaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-015Correzione in corso
WinGesfar
CGM

endpoint di rete esposti e componenti software obsoleti

7.5·AltaGiorni: 84Scadenza: 26 luglio 2026
HIT-2026-016Presa in carico
drCLOUD+
CGM

credenziali vendor-level hardcoded per sistemi sanitari nazionali e regionali

9.8·CriticaGiorni: 20Scadenza: 28 settembre 2026
HIT-2026-017Presa in carico
drCLOUD+
CGM

credenziali di database EMR locali hardcoded identiche su tutte le installazioni

9.1·CriticaGiorni: 20Scadenza: 28 settembre 2026
HIT-2026-018Presa in carico
drCLOUD+
CGM

certificati con chiave privata e password distribuiti pubblicamente

9.1·CriticaGiorni: 20Scadenza: 28 settembre 2026
Pagina 1 di 11

Risultanze soggette a verifica

Le vulnerabilità elencate derivano da analisi statica condotta da ApoCert su software legalmente detenuto e costituiscono valutazioni tecniche del ricercatore, non un accertamento definitivo di un difetto del prodotto. Sono soggette a verifica nell'ambito del processo di divulgazione coordinata: potranno essere confermate e corrette, oppure smentite, dal fornitore e dall'autorità competente. Gli stati riportati riflettono unicamente fatti datati e osservabili dall'esterno del processo.

Qualsiasi soggetto interessato (fornitore, autorità o utilizzatore) che ritenga un'informazione riportata inesatta può richiederne la verifica e l'eventuale rettifica attraverso la pagina Contatti o all'indirizzo ricerca@apocert.it. Le richieste documentate di correzione di dati fattualmente errati vengono trattate con priorità.

Scaduti senza patch

Se la scadenza per la divulgazione trascorre senza che risulti una patch pubblica, l'advisory si sposta qui e vi resta finché non viene rilasciata una correzione. Il contatore dei giorni oltre la scadenza continua a crescere.

Nessun advisory oltre la scadenza: quelli in monitoraggio sono entro i termini del modello 90+30.

Risolti e divulgati

Quando un advisory raggiunge lo stato «Patch rilasciata» o «Divulgato» esce dal monitoraggio e si sposta qui, con il tempo di correzione documentato (giorni tra la segnalazione e la disponibilità pubblica della patch). I dettagli tecnici, in forma mitigata, sono consultabili solo per gli advisory divulgati.

Nessun advisory risolto o divulgato al momento.