Python
Copertura e analisi curate in questa area editoriale.

CVE-2026-6100: Python a rischio UAF con CVSS 9.1 nei decompressori
CVE-2026-6100 colpisce CPython con un use-after-free nei decompressori lzma, bz2 e gzip. Il CVSS 4.0 è 9.1 CRITICAL, ma serve memory p…

Aeon, scoperta vulnerabilità RCE via dataset pickle: rischio per pipeline ML
CVE-2026-18285: la libreria Python Aeon eseguiva codice arbitrario tramite la deserializzazione pickle di dataset apparentemente legit…

Aeon ha una falla RCE nel caricamento benchmark: il rischio è nei dataset
ZDI ha pubblicato l'advisory ZDI-26-470: code injection nel metodo load_time_series_segmentation_benchmark di aeon. Richiede interazio…

LiteLLM, il gateway LLM open source, ha distribuito malware ruba-credenziali
Due versioni del pacchetto PyPI litellm sono state compromesse da malware che sfrutta i file .pth di Python per esfiltrare credenziali…

ChocoPoC RAT: come i fake PoC su PyPI hanno infettato i vulnerability researcher
ChocoPoC, un RAT Python, si diffonde tramite repository GitHub di fake PoC che nascondono il payload in dipendenze transitive su PyPI,…

Edgecution: estensione Edge malevola bypassa la sandbox via Native Messaging
L'estensione Edgecution abusa del protocollo Native Messaging di Chrome/Edge per distribuire un backdoor Python, dimostrando come API…

Il malware 'robase' svuota giochi interi su Roblox: da furto di cappelli a
Malware 'robase' ruba session token e trasferisce ownership di giochi Roblox: da furto di credenziali a espropriazione di imprese digi…

Microsoft rilascia RAMPART e Clarity: red teaming open-source per agenti AI
Microsoft annuncia due strumenti open-source per testare la sicurezza degli agenti AI prima del deployment. RAMPART è Pytest-native, C…

Honeypot AI: Cisco Talos inverte l'asimmetria contro agenti malevoli
I ricercatori di Cisco Talos Intelligence hanno pubblicato il 29 aprile un proof-of-concept che punta a ribaltare l'asimmetria offensi…

Google ferma zero-day AI: bypass 2FA su tool open-source
GTIG ha fermato uno zero-day generato via AI che bypassa il 2FA in un tool open-source, accelerando la democratizzazione delle vulnera…

Attacco PyTorch Lightning: rischio supply chain rivelato
Scopri i dettagli dell'attacco supply chain a PyTorch Lightning: versioni malevole, propagazione npm e impersonificazione AI. Ecco cos…

CVE-2026-25874: RCE critica non patchata in Hugging Face LeRobot
Una vulnerabilità critica (CVSS 9.3) affligge LeRobot. Scopri i rischi di RCE e il ritardo nella patch dopo mesi dalla segnalazione in…