Development & Open Source
Sviluppo software e open source segue supply chain, dipendenze, tooling, repository e sicurezza del codice. Il cluster evidenzia vulnerabilità, aggiornamenti e pratiche utili per sviluppatori e maintainer.

Samsung rlottie: RCE via integer truncation, patch open-source
Un errore di tipo short vs int nella libreria grafica Samsung rlottie permette esecuzione remota di codice tramite file animazione mal…

Atril, RCE via EPUB: patch disponibile da 9 giorni prima del disclosure
ZDI-26-360: heap buffer overflow nel viewer Atril di MATE Desktop permette esecuzione remota di codice tramite file EPUB malevoli. La…

iOS AI apps: 282 esposte, solo 28% corregge
Studio Wake Forest: 282 app iOS LLM su 444 analizzate espongono credenziali API. Dopo 90 giorni di disclosure, solo il 28% ha corretto…

systemd 261: TPM software e installer nativo riscrivono le regole
systemd 261 introduce un TPM software, un installer OS nativo e un sottosistema cloud IMDS. Il progetto si allarga dall'init system al…

Microsoft attribuisce attacco Mastra a Sapphire Sleet nordcoreano
Microsoft attribuisce con alta confidenza l'attacco supply chain a 140+ pacchetti npm Mastra al gruppo nordcoreano Sapphire Sleet. Il…

Attack surface 2026: il 42% delle aziende ha database esposti su Internet
Il report Intruder su 3.000 organizzazioni svela il paradosso del midmarket: aziende in crescita con superficie di attacco enterprise…

X.Org Server UAF CVE-2026-34001: escalation locale a root su Linux
ZDI-26-335 svela use-after-free in SyncTriggerList di X.Org Server: CVSS 7.8, attacco locale senza interazione utente, patch X.Org e a…

Klue breach: OAuth dormiente apre multi-vittima su Salesforce
Il gruppo Icarus ha esfiltrato dati CRM da clienti Klue abusando token OAuth rubati. Huntress conferma di essere tra le vittime. L'int…

Il malware 'robase' svuota giochi interi su Roblox: da furto di cappelli a
Malware 'robase' ruba session token e trasferisce ownership di giochi Roblox: da furto di credenziali a espropriazione di imprese digi…

Il disassembler vbdec diventa server AI locale via COM/ROT
Cisco Talos mostra come esporre il modello a oggetti di vbdec al Windows ROT consenta automazione agentica locale senza cloud né uploa…

MySQL esposto al 26%: la top 10 delle esposizioni 2026
L'Intruder 2026 ASM Index rivela database e pannelli admin esposti come vettori principali. Time-to-exploit a un giorno, remediation f…

Plugin JetBrains rubano chiavi API AI: 70mila download
Campagna coordinata di 15 plugin malevoli sul JetBrains Marketplace sottrae chiavi API AI a sviluppatori. Circa 70.000 installazioni,…