Archivio
Tutti gli articoli, dal più recente. Pagina 26.

ASUS MyASUS: bug SYSTEM dopo 98 giorni, patch "fantasma"
CVE-2026-7480: LPE in MyASUS con escalation a SYSTEM. ASUS ha rilasciato un update, ma il link al patch rimanda all'advisory ZDI. Cron…

Exchange zero-day patched: la doppia cura di Microsoft
Microsoft rilascia la patch permanente per CVE-2026-42897, zero-day XSS in Exchange OWA attivamente sfruttato. EEMS resta obbligatorio…

Ivanti Sentry: patch critica per RCE root senza autenticazione
CVE-2026-10520 con CVSS 10.0 permette esecuzione remota come root su Ivanti Sentry. Le patch 10.5.2, 10.6.2, 10.7.1 sono disponibili,…

RoguePlanet: exploit zero-day colpisce Windows 10/11 patchati
RoguePlanet sfrutta una race condition in Microsoft Defender per ottenere privilegi SYSTEM su Windows 10 e 11 completamente aggiornati…

ICS Patch Tuesday giugno 2026: Siemens, Schneider e Phoenix Contact
Quattro advisories Siemens, tre Schneider e una Phoenix Contact nel ciclo di giugno 2026. Flaw critici in SINEC INS, SIPROTEC 5 e cont…

ZDI-26-337: bug X.Org consente escalation a root su Linux
La vulnerabilità CVE-2026-34003 nel X.Org Server consente privilege escalation locale a root tramite buffer overflow in CheckKeyTypes(…

Windows Narrator Braille: LPE nascosta nel percorso di accessibilità
CVE-2026-48565: escalation locale a SYSTEM via brlapi, il servizio Braille di Windows spesso escluso dai programmi di patching enterpr…

Kemp LoadMaster: RCE pre-auth CVSS 9.8, patch urgente
Progress Software ha rilasciato una patch critica per Kemp LoadMaster dopo la disclosure coordinata di tre falle RCE pre-autenticazion…

CVE-2026-3886: QEMU virtio-gpu, escape guest-to-host
Integer overflow in QEMU virtio-gpu permette escalation locale da guest a host con CVSS 8.8. La patch upstream corregge la regressione…

ZDI-26-336: bug X.Org espone dati, abilita escalation a root
Un OOB read in CheckKeyActions del X.Org Server consente lettura di memoria sensibile a utenti locali. Il CVSS 6.1 nasconde un rischio…

Adobe USD: heap overflow in plugin GLTF permette RCE remoto
CVE-2026-48292 nel plugin usdGltf di Adobe: heap overflow con CVSS 7.8. Nessun exploit in-the-wild, ma le pipeline 3D restano esposte…

Microsoft Patch Tuesday giugno 2026: 3 zero-day, ~200 flaw
Il Patch Tuesday di giugno 2026 corregge circa 200 vulnerabilità Microsoft e tre zero-day pubbliche, tra cui la HTTP/2 Bomb DoS e il b…

Veeam: RCE su server backup a dominio, patch raccomandata per CVE-2026-44963
Veeam ha patchato CVE-2026-44963, una vulnerabilità RCE che consente a qualsiasi utente di dominio autenticato di eseguire codice sui…

LiteLLM CVE-2026-42271: CISA conferma exploitation attiva in the wild
CISA inserisce CVE-2026-42271 nel catalogo KEV: command injection in LiteLLM con catena Starlette per RCE non autenticato CVSS 10.0. S…

Malware bug: 90% campioni leaked hanno weakness sfruttabili
Analisi su 658 campioni malware da VX-Underground: quasi il 90% contiene weakness rilevabili con scanner SAST standard. Oltre 40% da c…

Gogs: patch per zero-day RCE CVSS 9.4, oltre 2.300 server esposti
Gogs 0.14.3 corregge zero-day di argument injection in git rebase. Autenticazione sufficiente, exploit automatizzato via Metasploit, c…

Gogs zero-day RCE: CVSS 9.4, nessuna patch dopo 2 mesi
Nuova vulnerabilità critica in Gogs: argument injection in git rebase consente esecuzione remota di codice. Disclosure a marzo 2026, n…

CVE-2026-23111: un carattere basta per il root su Linux
Un inverted check in nf_tables permette escalation locale a root e breakout da container. Exploit pubblici disponibili, patch upstream…

Gogs, zero-day critico senza patch: RCE CVSS 9.4 con modulo Metasploit
Gogs, la piattaforma open-source di Git self-hosted, è affetta da una vulnerabilità zero-day di remote code execution con punteggio CV…

CVE-2026-50751: Check Point VPN sotto attacco Qilin, patch 8 giugno
Un affiliate di Qilin ha sfruttato per un mese una zero-day in Check Point VPN IKEv1: bypass dell'autenticazione, CVSS 9.3, poche deci…

SRG fast flux: botnet IoT globale protegge data leak site
Il Silent Ransom Group usa DNS fast flux su 18 paesi e 22 ISP per rendere i suoi data leak site clearnet praticamente irraggiungibili…

Child identity theft: quando il primo debito arriva a 18 anni
Il furto d'identità sui minori cresce del 40% tra il 2021 e il 2024 secondo la FTC, ma il dato più inquietante è la latenza: i dati ru…

ChatGPT Lockdown Mode: OpenAI limita funzionalità agentic per ridurre rischi
OpenAI attiva Lockdown Mode su ChatGPT: browsing live, Deep Research e Agent Mode limitati per bloccare l'esfiltrazione dati da prompt…

Cisco SD-WAN sotto attacco: zero-day senza patch espone root
CVE-2026-20245 colpisce Cisco Catalyst SD-WAN Manager con exploit attivo e nessuna patch. Settima zero-day del 2026, rischio escalatio…