Development & Open Source
Sviluppo software e open source segue supply chain, dipendenze, tooling, repository e sicurezza del codice. Il cluster evidenzia vulnerabilità, aggiornamenti e pratiche utili per sviluppatori e maintainer.

QLNX, il RAT Linux che punta alle chiavi della supply chain software
Trend Micro ha scoperto QLNX, un RAT Linux inedito che combina rootkit dual-tier, backdoor PAM e rete P2P per rubare credenziali DevOp…

Exploitarium trasforma la divulgazione zero-day in infrastruttura permanente
Il repository Exploitarium ha reso pubblici 204 exploit zero-day per progetti open-source senza notificare i vendor. CVE-2026-55200 e…

GhostLock, l'exploit che sblocca Linux in 5 secondi: 15 anni d'invisibilità
Il 7 luglio 2026 Nebula Security ha reso pubblico l'exploit per CVE-2026-43499, un use-after-free nel kernel Linux presente dal 2011.…

NGINX Rift e Fragnesia: due falle critiche nel cuore dell'infrastruttura
Un heap overflow latente dal 2008 colpisce quasi 19 milioni di server NGINX con RCE non autenticata, mentre un exploit Linux locale co…

GStreamer, scoperta vulnerabilità RCE nel codec rtpsbcdepay: patch disponibile
ZDI-26-467 (CVE-2026-18299): un use-after-free nel depayloader RTP SBC di GStreamer consente esecuzione remota di codice. Il rischio m…

CVE-2026-6100: Python a rischio UAF con CVSS 9.1 nei decompressori
CVE-2026-6100 colpisce CPython con un use-after-free nei decompressori lzma, bz2 e gzip. Il CVSS 4.0 è 9.1 CRITICAL, ma serve memory p…

Aeon, scoperta vulnerabilità RCE via dataset pickle: rischio per pipeline ML
CVE-2026-18285: la libreria Python Aeon eseguiva codice arbitrario tramite la deserializzazione pickle di dataset apparentemente legit…

AsyncAPI: cinque pacchetti npm compromessi con provenance valida
L'attacco alla supply chain AsyncAPI dimostra il limite delle attestations npm: firme valide, codice non autorizzato. Cinque versioni…

AI-assisted kernel exploit: pubblicato il codice per escalation a root su Linux
Un ricercatore di STAR Labs ha usato l'intelligenza artificiale per scoprire e sviluppare un exploit per CVE-2026-53264, una vulnerabi…

Aeon ha una falla RCE nel caricamento benchmark: il rischio è nei dataset
ZDI ha pubblicato l'advisory ZDI-26-470: code injection nel metodo load_time_series_segmentation_benchmark di aeon. Richiede interazio…

GIMP: bug APNG permette esecuzione codice, rilasciata patch
Un integer overflow nel parser APNG di GIMP consente l'esecuzione remota di codice arbitrario. La vulnerabilità CVE-2026-18309 richied…

GStreamer, bug RCE nel parsing MRF: aggiornamento urgente richiesto
Una vulnerabilità out-of-bounds write nel parser di file MRF di GStreamer consente esecuzione remota di codice. Richiede interazione u…