Patch
Copertura e analisi curate in questa area editoriale.

NoMachine: command injection getstat espone a RCE con CVSS 8.8
ZDI-26-483: command injection nella funzione getstat di NoMachine consente esecuzione remota di codice arbitrario. Autenticazione rich…

WatchGuard FireWare OS, un buffer overflow trasforma il firewall in porta
Una vulnerabilità nel processo networkd di WatchGuard FireWare OS consente esecuzione remota di codice con privilegi root. Il punteggi…

Rails Active Storage espone file arbitrari: la "finestra EOL" che costringe
Una falla in Ruby on Rails Active Storage permette a un attaccante non autenticato di leggere file arbitrari dal server tramite upload…

Broadcom patcha cinque falle VMware: bypass totale di vCenter e escape da VM
Tre vulnerabilità critiche colpiscono vCenter ed ESXi. Due permettono l'accesso senza credenziali, una consente l'escape dalla macchin…

Samsung rlottie: bug RCE in animazioni Lottie, patch disponibile dal 3 luglio
La libreria open source Samsung rlottie contiene una vulnerabilità di numeric truncation (CVE-2026-15551, CVSS 5.5) che permette RCE v…

Arista VeloCloud zero-day: il controller SD-WAN che non può nascondersi
CVE-2026-16812 colpisce Arista VeloCloud Orchestrator on-prem con CVSS 10.0. Exploitation attiva senza credenziali, nessuna mitigazion…

Oracle sfonda il tetto dei mille patch: il vulnerability management enterprise
Oracle ha rilasciato un record di 1.449 patch di sicurezza nel luglio 2026. Il volume, quasi triplicato rispetto al massimo storico, e…

Patch Tuesday record: Microsoft fissa 570 CVE e due zero-day attivi su AD FS e
Il Patch Tuesday del 14 luglio 2026 segna un record con 570 CVE corrette, due zero-day attivamente sfruttati e un terzo pubblicamente…

Delta Electronics DTM Soft esposto a RCE con interazione utente tramite file
Il software di configurazione industriale DTM Soft ha una falla di deserializzazione nei file di progetto che permette esecuzione remo…

SCADA DAQFactory: RCE via file .ctl ingegnerizzato, patch disponibile
Vulnerabilità ZDI-26-450 in AzeoTech DAQFactory: esecuzione remota di codice tramite file .ctl malevoli. CVSS 4.0: 8.4. Interazione ut…

X.Org Server: bug critico in Glamor Font consente escalation a root
La vulnerabilità CVE-2026-55999 nel componente Glamor Font di X.Org Server e Xwayland permette a qualsiasi utente locale di ottenere p…

LegacyHive: zero-day Windows patchata da 0Patch prima di Microsoft
La falla LegacyHive nel Windows User Profile Service permette escalation di privilegi locali. ACROS Security ha rilasciato micropatch…