Development & Open Source
Sviluppo software e open source segue supply chain, dipendenze, tooling, repository e sicurezza del codice. Il cluster evidenzia vulnerabilità, aggiornamenti e pratiche utili per sviluppatori e maintainer.

CVE-2026-19780: RCE in Koha, il gestionale delle biblioteche è a rischio
Una falla eval code injection nel sistema open source Koha permette esecuzione remota di codice con autenticazione. CVSS 8.8, corretta…

Npm, un worm noto da 111 giorni elude il malware scanning del registry
Shai-Hulud è tornato su npm con hash identico e ha superato il publish-time scanning introdotto a luglio 2026. Il fallimento rivela un…

PoisonedRefresh, la web shell che vive in memoria e sfugge ai controlli su disco
PoisonedRefresh infetta i server F5 BIG-IP APM sfruttando CVE-2025-53521 e nasconde la web shell solo in memoria, lasciando intatti i…

OWASP lancia OASIS: AI e AppSec contro le vulnerabilità open source
OWASP ha lanciato OASIS il 26 agosto 2026, un progetto community che combina patch generate da AI con validazione umana per accelerare…

HAProxy diventa trojan: l'APT nordcoreano che arma il load balancer
Rapid7 Labs ha identificato un toolkit Linux che trasforma HAProxy in arma offensiva. Backdoor a livello sorgente, watchdog thread e s…

Dirty Frag: il bug kernel Linux che bypassa ogni scanner container
Dirty Frag sfrutta tre CVE nel kernel Linux per corrompere la page cache e ottenere root. Il problema non è nelle immagini Docker, ma…

Backdoor "ted" in HAProxy: il load balancer diventa spia in Corea del Sud
Rapid7 Labs ha scoperto un toolkit Linux che inietta il backdoor ted dentro HAProxy 2.8.12 per intercettare traffico e manovrare serve…

Node.js diventa cavallo di Troia: il runtime firmato che nasconde malware mirato
Symantec scopre attori di minaccia che abusano di node.exe, binario legittimo e firmato, per distribuire payload malevoli in attacchi…

GitHub svela il vero costo dell'ingestione di threat intelligence a scala
Il lead di Dependabot racconta come ingestire 18 pacchetti malevoli al giorno su 30 milioni di repository abbia richiesto più ingegner…

FulcrumSec ruba 86 GB di dati MAG: le chiavi API erano nel JavaScript di
Il gruppo FulcrumSec ha rivendicato la violazione di Manchester Airports Group. L'accesso è avvenuto tramite credenziali API di Iterab…

Gruppo ransomware Aurora abusa AI Cursor Agent per attacchi post-compromissione
Il gruppo ransomware Aurora ha usato l'AI Cursor Agent con Claude Sonnet come assistente operativo durante intrusioni attive contro 10…

Next.js, due patch critiche per RCE: il divario tra cloud managed e self-hosted
Vercel ha rilasciato patch per due vulnerabilità critiche in Next.js con RCE non autenticato. Il divario di protezione tra hosting man…