Cve
Copertura e analisi curate in questa area editoriale.

Unraid: command injection in ToggleState.php consente RCE
CVE-2026-9773 nel web server Unraid: command injection in ToggleState.php permette esecuzione remota di codice con autenticazione. CVS…

macOS: utenti standard disabilitano EDR/MDM senza admin
Tecnica di privilege escalation su macOS sfrutta CDHash e NIB injection per silenziare tool enterprise. Apple non intende correggere i…

StrikeShark: nuovo loader colpisce governi e diplomatici in 10 paesi
Kaspersky documenta il campaign StrikeShark: SharkLoader distribuisce Cobalt Strike sfruttando vulnerabilità note con PoC pubblici, co…

Path traversal in Allegra: CVE-2026-11442 espone file arbitrari
La vulnerabilità ZDI-26-357 nel metodo exportReport di Allegra permette a un attaccante remoto autenticato di leggere file arbitrari t…

TTP-chain validation: dimostrare l'exploit senza exploit
Un ingegnere di Picus Security propone la TTP-chain validation per testare l'esploitabilità delle CVE senza exploit live, mentre il di…

Microsoft conferma zero-day RoguePlanet: Defender diventa vettore d'attacco
CVE-2026-50656: confermata da Microsoft la vulnerabilità zero-day in Defender che eleva privilegi a SYSTEM. Patch in sviluppo, exploit…

OpenAI sposta il paradosso della remediation: da chi trova bug a chi li patcha
OpenAI rilascia GPT-5.5-Cyber e l'iniziativa Patch the Planet. L'AI ha risolto la scoperta vulnerabilità, creando un problema più gran…

SonicWall: patchata la CVE, ma il rischio persiste nei 14 firewall su 14
Audit SANS su 14 firewall SonicWall Gen7: la patch CVE-2024-40766 ha corretto il bug, ma 12/14 dispositivi avevano account locali obso…

DifyTap: 4 CVE svelano isolamento cross-tenant fallato in Dify
Zafran Security ha divulgato DifyTap, quattro vulnerabilità in Dify che permettevano lettura di conversazioni e file cross-tenant. Tre…

Oracle PeopleSoft zero-day: ShinyHunters colpisce l'higher education
CVE-2026-35273 con CVSS 9.8 sfruttata da ShinyHunters dal 27 maggio. 100+ università colpite, MeshCentral e SSH spraying nella catena…

F5 patch critiche NGINX: RCE condizionato con CVSS 9.2 da correggere subito
F5 ha rilasciato patch out-of-band per due vulnerabilità critiche in NGINX Open Source. Entrambe con CVSS 9.2, permettono RCE su siste…

FortiBleed: 74mila credenziali Fortinet esposte, CISA ordina azione
CISA ordina hardening immediato per circa 74mila dispositivi Fortinet dopo il leak FortiBleed. Credenziali valide in circolazione, qua…