Development & Open Source
Sviluppo software e open source segue supply chain, dipendenze, tooling, repository e sicurezza del codice. Il cluster evidenzia vulnerabilità, aggiornamenti e pratiche utili per sviluppatori e maintainer.

Copy Fail CVE-2026-31431: escalation a root in 732 byte su Linux
CVE-2026-31431 permette a un utente locale di ottenere root su Linux in pochi secondi con uno script di 732 byte. Il CISA conferma exp…

WordPress: backdoor nei plugin Essential, la supply chain crolla su Flippa
Un acquirente ha comprato 31 plugin WordPress su Flippa, ha iniettato backdoor PHP e attivato spam cloaked a Googlebot dopo otto mesi…

Zapscape, la terza fuga KVM di Hyunwoo Kim mette in discussione la sicurezza
CVE-2026-64561 è una vulnerabilità use-after-free nel shadow MMU di KVM/x86 scoperta da Hyunwoo Kim. Permette a un guest L1 con privil…

Amazon attribuisce a hacker nordcoreani quattro attacchi alla supply-chain NPM
Amazon Threat Intelligence ha collegato a un gruppo nordcoreano le compromissioni di axios, debug, chalk e typo-crypto. L'intelligenza…

MIT CSAIL: Interrupt Injection bypassa Spectre v2 su CPU Intel e AMD
Ricercatori del MIT CSAIL hanno dimostrato che un programma Linux non privilegiato può iniettare interrupt temporizzati per aggirare l…

Gitea: file read critico via Org-mode, rischio RCE con CVSS 9.8
CVE-2026-59774 colpisce Gitea 1.22.1-1.27.0: un attacco non autenticato sfrutta il markup Org-mode per leggere file arbitrari e potenz…

ZDI-26-463: RCE in GStreamer via file MRF, patch disponibile
L'advisory ZDI-26-463 documenta una vulnerabilità di esecuzione remota di codice nel parser MRF di GStreamer. Richiede interazione ute…

CVE-2026-63077: RCE critica in JetBrains TeamCity, CVSS 9.8
JetBrains ha corretto una vulnerabilità di deserialization in TeamCity On-Premises con CVSS 9.8. L'RCE non autenticato via agent polli…

Arch Linux blocca adozioni AUR: terzo attacco supply chain in due mesi
Il 30 luglio 2026 Arch Linux ha sospeso le adozioni di pacchetti AUR per fermare una campagna di attacchi alla supply chain. È la terz…

QLNX, il RAT Linux che punta alle chiavi della supply chain software
Trend Micro ha scoperto QLNX, un RAT Linux inedito che combina rootkit dual-tier, backdoor PAM e rete P2P per rubare credenziali DevOp…

Exploitarium trasforma la divulgazione zero-day in infrastruttura permanente
Il repository Exploitarium ha reso pubblici 204 exploit zero-day per progetti open-source senza notificare i vendor. CVE-2026-55200 e…

GhostLock, l'exploit che sblocca Linux in 5 secondi: 15 anni d'invisibilità
Il 7 luglio 2026 Nebula Security ha reso pubblico l'exploit per CVE-2026-43499, un use-after-free nel kernel Linux presente dal 2011.…