Patch
Copertura e analisi curate in questa area editoriale.

WinRAR CVE-2025-8088: APT russi e cinesi sfruttano n-day patchato da 6 mesi
Google Threat Intelligence Group conferma exploitation attivo di CVE-2025-8088 da parte di attori statali russi e cinesi e gruppi fina…

Metabase zero-day CVSS 10.0: attivamente sfruttata per furto di dati aziendali
Una SQL injection zero-day con punteggio massimo ha compromesso istanze Metabase cloud e self-hosted. Framework, Tally e LexisNexis co…

7-Zip 26.00: un file .zip qualsiasi può attivare l'heap overflow più
CVE-2026-48095 è un heap overflow nel parser NTFS di 7-Zip causato da undefined behavior in uno shift a 32 bit. Un file apparentemente…

CISA aggiunge CVE-2026-8037 al KEV: 792 tentativi di exploit su LoadMaster
CISA inserisce CVE-2026-8037 nel catalogo KEV dopo 792 tentativi di exploit rilevati in 41 giorni. La vulnerabilità pre-autenticazione…

Patch Tuesday giugno 2026: il più voluminoso della storia Microsoft, con tre
Microsoft ha corretto quasi 200 vulnerabilità nel Patch Tuesday di giugno 2026, tra cui tre zero-day divulgati pubblicamente. Il volum…

Cisco, exploitation attivo confermato nel firewall manager: credenziali
Cisco ha confermato lo sfruttamento attivo di credenziali hard-coded nel Secure Firewall Management Center. CISA impone la remediation…

Attacco a SharePoint della Confederazione Svizzera: 200 account compromessi
Il BIT conferma l'exploitation di falle SharePoint già patchate: l'incidente dimostra che Patch Tuesday non basta se i credential veng…

VMware vCenter colpito da due falle critiche senza workaround: il piano di
Broadcom ha corretto due vulnerabilità critiche in vCenter Server con CVSS 9.8. Nessun workaround disponibile: per le organizzazioni V…

Samsung patcha zero-day Android scoperta da Meta: la catena invisibile della
Samsung ha patchato CVE-2025-21043, un out-of-bounds write in libimagecodec.quram.so che permetteva RCE remoto. La falla è stata segna…

ZDI-26-520: RCE pre-auth su controller ricarica EV Phoenix Contact
Un flaw di path validation nel firmware-update endpoint del controller di ricarica EV Phoenix Contact CHARX SEC-3150 consente esecuzio…

CISA impone 3 giorni per patchare CVE-2026-18577 su N-able N-central
CISA ha aggiunto CVE-2026-18577 al catalogo KEV con scadenza di tre giorni per le agenzie federali. La vulnerabilità su N-able N-centr…

ChainDrop: il worm npm che ha compromesso 444 pacchetti in meno di quattro ore
Analisi dell'attacco ChainDrop del 4 agosto 2026: un worm npm auto-replicante che ha sfruttato OIDC Trusted Publishing con valida prov…