Cloud
Copertura e analisi curate in questa area editoriale.

Red Hat ACM, il controller Subscription diventa un ponte per l'escalation totale
Una vulnerabilità in Red Hat Advanced Cluster Management permette a utenti con edit su un singolo namespace di ottenere privilegi clus…

Battering RAM: attacco fisico da $50 bypassa SGX e SEV-SNP su sistemi DDR4
Un interposer DDR4 da meno di $50 compromette il confidential computing. I vendor dichiarano gli attacchi fisici out of scope. Articol…

Il takeover di account Microsoft 365 che non lascia tracce
Proofpoint traccia campagne attive da settembre 2025 che abusano del flusso OAuth 2.0 device authorization grant di Microsoft. L'MFA v…

CVE-2025-23266: container escape NVIDIA con tre righe di Dockerfile
Il toolkit di orchestrazione GPU di NVIDIA contiene una vulnerabilità critica che permette escape dai container e privilege escalation…

VoidLink: il malware cloud-native che trasforma Linux in un SaaS d'attacco
Check Point Research ha scoperto VoidLink, framework malware per Linux scritto in Zig con 30+ plugin, rootkit multipli e adattamento a…

Zapscape, la terza fuga KVM di Hyunwoo Kim mette in discussione la sicurezza
CVE-2026-64561 è una vulnerabilità use-after-free nel shadow MMU di KVM/x86 scoperta da Hyunwoo Kim. Permette a un guest L1 con privil…

TokenLover e YaksaLover, il PhaaS che misura la persistenza con il "password
Il comunicato ACN documenta due toolkit Phishing-as-a-Service che abusano del Device Code Flow e delle chiavi NGC per persistenza che…

Broadcom patcha cinque vulnerabilità VMware: tre critiche con CVSS fino a 9.8
Broadcom ha rilasciato patch per cinque vulnerabilità in VMware vCenter, ESXi e workstation. Tre sono critiche e permettono bypass aut…

F5 patcha CVE-2026-42533: heap-buffer-overflow nel motore script NGINX
F5 ha rilasciato patch per CVE-2026-42533, vulnerabilità heap-buffer-overflow con CVSS 9.2 che colpisce il motore script NGINX dal 201…

CVE-2026-56163: Microsoft mitiga critica in AKS senza azione cliente
Microsoft ha assegnato CVE-2026-56163 con CVSS 10.0 a una vulnerabilità di elevation of privilege in Azure Kubernetes Service, dichiar…

Gli infostealer hanno sostituito phishing ed exploit come primo vettore di
I log di infostealer malware hanno superato phishing ed exploit come principale vettore di accesso a infrastrutture cloud enterprise.…

Microsoft smantella la rete C2 di StealC, ma i log rubati continuano a colpire
Il 24 giugno 2026 Microsoft ha disattivato oltre 200 domini C2 di StealC e Amadey. I log di credenziali rubati circolano da anni e ali…