Development & Open Source
Sviluppo software e open source segue supply chain, dipendenze, tooling, repository e sicurezza del codice. Il cluster evidenzia vulnerabilità, aggiornamenti e pratiche utili per sviluppatori e maintainer.

NGINX Rift e Fragnesia: due falle critiche nel cuore dell'infrastruttura
Un heap overflow latente dal 2008 colpisce quasi 19 milioni di server NGINX con RCE non autenticata, mentre un exploit Linux locale co…

GStreamer, scoperta vulnerabilità RCE nel codec rtpsbcdepay: patch disponibile
ZDI-26-467 (CVE-2026-18299): un use-after-free nel depayloader RTP SBC di GStreamer consente esecuzione remota di codice. Il rischio m…

CVE-2026-6100: Python a rischio UAF con CVSS 9.1 nei decompressori
CVE-2026-6100 colpisce CPython con un use-after-free nei decompressori lzma, bz2 e gzip. Il CVSS 4.0 è 9.1 CRITICAL, ma serve memory p…

Aeon, scoperta vulnerabilità RCE via dataset pickle: rischio per pipeline ML
CVE-2026-18285: la libreria Python Aeon eseguiva codice arbitrario tramite la deserializzazione pickle di dataset apparentemente legit…

AsyncAPI: cinque pacchetti npm compromessi con provenance valida
L'attacco alla supply chain AsyncAPI dimostra il limite delle attestations npm: firme valide, codice non autorizzato. Cinque versioni…

AI-assisted kernel exploit: pubblicato il codice per escalation a root su Linux
Un ricercatore di STAR Labs ha usato l'intelligenza artificiale per scoprire e sviluppare un exploit per CVE-2026-53264, una vulnerabi…

Aeon ha una falla RCE nel caricamento benchmark: il rischio è nei dataset
ZDI ha pubblicato l'advisory ZDI-26-470: code injection nel metodo load_time_series_segmentation_benchmark di aeon. Richiede interazio…

GIMP: bug APNG permette esecuzione codice, rilasciata patch
Un integer overflow nel parser APNG di GIMP consente l'esecuzione remota di codice arbitrario. La vulnerabilità CVE-2026-18309 richied…

GStreamer, bug RCE nel parsing MRF: aggiornamento urgente richiesto
Una vulnerabilità out-of-bounds write nel parser di file MRF di GStreamer consente esecuzione remota di codice. Richiede interazione u…

Tengu: il botnet che trasforma il reboot in trappola forense
Tengu, variante Mirai scoperta da Nozomi Networks, abusa il watchdog hardware dei dispositivi Linux embedded per forzare il reboot aut…

OpenWrt, un buffer overflow degli anni '90 apre i router al controllo remoto
Una vulnerabilità critica nel server DHCPv6 di OpenWrt permette RCE pre-autenticazione sui router. Il PoC è pubblico e l'hardware embe…

Samsung rlottie: bug RCE in animazioni Lottie, patch disponibile dal 3 luglio
La libreria open source Samsung rlottie contiene una vulnerabilità di numeric truncation (CVE-2026-15551, CVSS 5.5) che permette RCE v…