// 1 CRITICAL · 3 ZERO-DAY · 3 CVE · 4 EXPLOIT NELLE ULTIME 24H
CYBERSEC

FulcrumSec ruba 86 GB di dati MAG: le chiavi API erano nel JavaScript di

Il gruppo FulcrumSec ha rivendicato la violazione di Manchester Airports Group. L'accesso è avvenuto tramite credenziali API di Iterab…

02 set 2026views - 21

ransomware

Gruppo ransomware Aurora abusa AI Cursor Agent per attacchi post-compromissione

Il gruppo ransomware Aurora ha usato l'AI Cursor Agent con Claude Sonnet come assistente operativo durante intrusioni attive contro 10…

28 ago 2026views - 52

nextjsCRITICAL

Next.js, due patch critiche per RCE: il divario tra cloud managed e self-hosted

Vercel ha rilasciato patch per due vulnerabilità critiche in Next.js con RCE non autenticato. Il divario di protezione tra hosting man…

27 ago 2026views - 46

CYBERSEC

Blind spot VCS: Wiz CIRT pubblica matrice DFIR per GitHub e GitLab

Il poster DFIR di Wiz CIRT mappa i log audit VCS su MITRE ATT&CK, ma rivela gap critici: il 88% dei clienti usa SaaS con retention di…

27 ago 2026views - 41

CYBERSEC

Satanic svela 1.033 API key Stripe: il vettore non è l'infostealer

Il threat actor Satanic ha rilasciato dati di 669 vendor Stripe con API key live. L'analisi esclude l'infostealer e punta su scansione…

27 ago 2026views - 56

VULN

Fabric.js, il parsing JSON diventa arma di attacco: scoperto il bug SSRF

La vulnerabilità CVE-2026-19504 nel metodo loadFromJSON di Fabric.js consente attacchi SSRF per divulgazione di informazioni sensibili…

25 ago 2026views - 51

bluetoothCRITICAL

BlueZ: buffer overflow in A2DP consente RCE con privilegi di root

ZDI-26-589 svela una vulnerabilità nello stack Bluetooth BlueZ: stack-based buffer overflow nel modulo A2DP, RCE come root dopo il pai…

25 ago 2026views - 45

CYBERSECCRITICAL

libwebsockets: RCE via HTTP/2 HPACK, patch di una sola riga disponibile

ZDI-26-590 svela una vulnerabilità RCE remota non autenticata in libwebsockets. Il bounds check mancante nel parser HTTP/2 HPACK espon…

24 ago 2026views - 44

CYBERSECEXPLOIT

TeamPCP sfrutta la supply chain AI per rubare un terabyte di credenziali da

La campagna TeamPCP ha compromesso GitHub Actions e pacchetti PyPI tra marzo e aprile 2026. Oltre 2.500 organizzazioni potenzialmente…

24 ago 2026views - 55

zeroZERO-DAY

Exploitarium: il "recruitment by chaos" che sfonda il modello CVD

Il ricercatore 'bikini' ha rilasciato oltre 30 exploit zero-day su GitHub senza avvisare i maintainer. CVE-2026-55200 in libssh2 ha gi…

24 ago 2026views - 61

supply

Trivy e LiteLLM compromessi: 2.100+ organizzazioni esposte da tool di sicurezza

TeamPCP ha compromesso le pipeline CI/CD di Trivy e LiteLLM tra il 19 e il 24 marzo 2026. Sei breach confermati tra istituzioni europe…

23 ago 2026views - 46

CYBERSEC

Stripe: 1.033 API keys venditori esposte, Satanic rivendica ~20.000 in totale

Il threat actor Satanic ha pubblicato dati di 669 vendor Stripe con oltre mille API keys live. Hudson Rock non ha rilevato infezioni i…

23 ago 2026views - 55