Development & Open Source
Sviluppo software e open source segue supply chain, dipendenze, tooling, repository e sicurezza del codice. Il cluster evidenzia vulnerabilità, aggiornamenti e pratiche utili per sviluppatori e maintainer.

FulcrumSec ruba 86 GB di dati MAG: le chiavi API erano nel JavaScript di
Il gruppo FulcrumSec ha rivendicato la violazione di Manchester Airports Group. L'accesso è avvenuto tramite credenziali API di Iterab…

Gruppo ransomware Aurora abusa AI Cursor Agent per attacchi post-compromissione
Il gruppo ransomware Aurora ha usato l'AI Cursor Agent con Claude Sonnet come assistente operativo durante intrusioni attive contro 10…

Next.js, due patch critiche per RCE: il divario tra cloud managed e self-hosted
Vercel ha rilasciato patch per due vulnerabilità critiche in Next.js con RCE non autenticato. Il divario di protezione tra hosting man…

Blind spot VCS: Wiz CIRT pubblica matrice DFIR per GitHub e GitLab
Il poster DFIR di Wiz CIRT mappa i log audit VCS su MITRE ATT&CK, ma rivela gap critici: il 88% dei clienti usa SaaS con retention di…

Satanic svela 1.033 API key Stripe: il vettore non è l'infostealer
Il threat actor Satanic ha rilasciato dati di 669 vendor Stripe con API key live. L'analisi esclude l'infostealer e punta su scansione…

Fabric.js, il parsing JSON diventa arma di attacco: scoperto il bug SSRF
La vulnerabilità CVE-2026-19504 nel metodo loadFromJSON di Fabric.js consente attacchi SSRF per divulgazione di informazioni sensibili…

BlueZ: buffer overflow in A2DP consente RCE con privilegi di root
ZDI-26-589 svela una vulnerabilità nello stack Bluetooth BlueZ: stack-based buffer overflow nel modulo A2DP, RCE come root dopo il pai…

libwebsockets: RCE via HTTP/2 HPACK, patch di una sola riga disponibile
ZDI-26-590 svela una vulnerabilità RCE remota non autenticata in libwebsockets. Il bounds check mancante nel parser HTTP/2 HPACK espon…

TeamPCP sfrutta la supply chain AI per rubare un terabyte di credenziali da
La campagna TeamPCP ha compromesso GitHub Actions e pacchetti PyPI tra marzo e aprile 2026. Oltre 2.500 organizzazioni potenzialmente…

Exploitarium: il "recruitment by chaos" che sfonda il modello CVD
Il ricercatore 'bikini' ha rilasciato oltre 30 exploit zero-day su GitHub senza avvisare i maintainer. CVE-2026-55200 in libssh2 ha gi…

Trivy e LiteLLM compromessi: 2.100+ organizzazioni esposte da tool di sicurezza
TeamPCP ha compromesso le pipeline CI/CD di Trivy e LiteLLM tra il 19 e il 24 marzo 2026. Sei breach confermati tra istituzioni europe…

Stripe: 1.033 API keys venditori esposte, Satanic rivendica ~20.000 in totale
Il threat actor Satanic ha pubblicato dati di 669 vendor Stripe con oltre mille API keys live. Hudson Rock non ha rilevato infezioni i…