Cve
Copertura e analisi curate in questa area editoriale.

Cisco conferma: SSRF Unified CM sfruttata, due giorni di finestra
Cisco ha confermato l'exploitation in-the-wild di CVE-2026-20230 su Unified CM: SSRF con file write e possibile root, appena 48 ore tr…

ChocoPoC RAT: come i fake PoC su PyPI hanno infettato i vulnerability researcher
ChocoPoC, un RAT Python, si diffonde tramite repository GitHub di fake PoC che nascondono il payload in dipendenze transitive su PyPI,…

Cursor, due CVE critiche: RCE e zero-click via prompt injection nella sandbox
Due vulnerabilità in Cursor con CVSS 9.8 permettono escape dalla sandbox ed esecuzione remota di codice senza interazione utente. Il f…

Citrix patcha sei flaw NetScaler: la trappola è manuale
Citrix ha rilasciato patch per sei vulnerabilità NetScaler ADC/Gateway. CVE-2026-8451 è una nuova istanza CitrixBleed. Per CVE-2026-13…

Langflow RCE sfruttato per miner worm: 19 giorni di campagna
CVE-2026-33017: operatori commodity sfruttano endpoint AI esposti per distribuire Lambsys, worm SSH che compromette l'intera infrastru…

CISA conferma: BlueHammer ora sfruttata da ransomware
CISA ha elevato CVE-2026-33825 a vettore ransomware confermato. Microsoft non aggiorna il proprio advisory, creando un vuoto di inform…

Nissan: breach payroll via zero-day Oracle PeopleSoft
Nissan Americas ha confermato l'esposizione di dati payroll e SSN di dipendenti in quattro Paesi tramite CVE-2026-35273, zero-day in O…

CVE-2026-48558: Djinn Stealer sfruttato in-the-wild su SimpleHelp
Threat actors sfruttano CVE-2026-48558 per distribuire Djinn Stealer e TaskWeaver. Il nuovo infostealer targetta credenziali AI e clou…

CVE-2026-46817: Oracle EBS sotto attacco, 450+ server esposti
Defused rileva exploitation attiva di CVE-2026-46817 su honeypot Oracle EBS. CVSS 9.8, patch disponibile da maggio, oltre 450 istanze…

Gamaredon 2025: 35 campagne spear-phishing e 6 tool PowerShell contro l'Ucraina
Il gruppo APT Gamaredon ha condotto 35 campagne spear-phishing nel 2025 contro istituzioni ucraine, introducendo sei nuovi tool PowerS…

PoC pubblico per CVE-2026-55200: libssh2 a rischio RCE
Rilasciato il proof-of-concept per CVE-2026-55200, vulnerabilità critica CVSS 9.2 in libssh2. L'overflow intero nel client SSH pre-aut…

ATEN Unizon: bug autenticato cancella file, CVSS 5.5 sottostima il rischio
Directory traversal in uploadSSL di ATEN Unizon: attaccante autenticato cancella file arbitrari. Il CVSS 5.5 nasconde rischi operativi…