Cybersecurity
Cybersecurity raccoglie analisi su vulnerabilità, exploit, patch management, ransomware, supply chain, AI security e threat intelligence. Gli articoli aiutano professionisti IT, sviluppatori e security analyst a seguire minacce operative, aggiornamenti dei vendor e trend tecnici.

OpenSSL: double-free in OCSP stapling, il distacco tra rischio teorico e
CVE-2026-35188: double-free in OCSP stapling di OpenSSL. ZDI promette RCE, CVE dice Moderate. Patch 3.6.3 e 4.0.1 disponibili.

RCE pre-autenticazione su caricabatterie EV Autel: il protocollo OCPP diventa
Vulnerabilità critica nei caricabatterie Autel MaxiCharger AC Elite Home: integer underflow nel protocollo OCPP consente esecuzione re…

ArcGIS Server, il path traversal che fingeva modesto: da 7.5 a 9.8 in due
Esri ha aggiornato il record CVE-2026-9181 portando il CVSS da 7.5 a 9.8. La discrepanza NVD-CNA rischia di avere lasciato sistemi cri…

SAP patcha bug CVSS 9.9 in kernel ABAP: downtime obbligatorio o GUI HTML ko
CVE-2026-44747 è un out-of-bounds write in SAP NetWeaver ABAP kernel con impatto totale su confidenzialità, integrità e disponibilità.…

SonicWall SMA 1000: due zero-day attive e la patch non basta
SonicWall ha patchato due zero-day sfruttate in-the-wild su SMA 1000 Series, ma richiede re-imaging dell'appliance e rotazione complet…

Microsoft revoca 11 shim UEFI storici: il Secure Boot si aggirava con firme
Undici bootloader UEFI shim firmati da Microsoft permettevano di bypassare Secure Boot su qualsiasi sistema. La revoca è arrivata con…

SharePoint, un bypass JWT e l'AI che cambia le regole della ricerca zero-day
Microsoft ha corretto un bypass di autenticazione in SharePoint scoperto da Rapid7 con approcci agentic AI. Il CVSS 5.3 nasconde una c…

FortiBleed: 75mila firewall a rischio per credenziali rubate, non zero-day
FortiBleed colpisce dispositivi FortiGate già patchati: le credenziali rubate in incidenti precedenti permettono accesso amministrativ…

Jscrambler, vendor di sicurezza, diventa vettore supply chain: 5 versioni npm
Attori minacciosi hanno compromesso le credenziali npm di Jscrambler e pubblicato cinque versioni malevole del pacchetto jscrambler co…

CISA inserisce due zero-day Joomla nel catalogo KEV: scadenza 13 luglio
Il 10 luglio 2026 l'agenzia statunitense CISA ha aggiunto due vulnerabilità zero-day in estensioni Joomla al proprio catalogo Known Ex…

ZDI pubblica 0-day in Glary Utilities: LPE via junction, nessuna patch
TrendAI ZDI ha reso pubblica la vulnerabilità ZDI-26-402 in Glarysoft Glary Utilities. Una LPE via NTFS junction nella funzionalità Di…

Zimbra correge stored XSS critica nel Classic Web Client, segnalazione dal
Zimbra ha rilasciato la versione 10.1.19 per correggere una stored XSS nel Classic Web Client segnalata da Google Threat Analysis Grou…