Rce
Copertura e analisi curate in questa area editoriale.

7-Zip XZ decoder RCE: patch in silenzio, utenti ancora esposti
CVE-2026-14266 consente esecuzione di codice via archivio XZ craftato. La fix è in 7-Zip 26.02 dal 25 giugno, ma l'assenza di aggiorna…

NGINX Rift e Fragnesia: due falle critiche nel cuore dell'infrastruttura
Un heap overflow latente dal 2008 colpisce quasi 19 milioni di server NGINX con RCE non autenticata, mentre un exploit Linux locale co…

GStreamer, scoperta vulnerabilità RCE nel codec rtpsbcdepay: patch disponibile
ZDI-26-467 (CVE-2026-18299): un use-after-free nel depayloader RTP SBC di GStreamer consente esecuzione remota di codice. Il rischio m…

SSRF nel broker MQTT di Phoenix Contact: l'assalto alle colonnine EV passa per
ZDI-26-518 svela una falla nel servizio MQTT di Phoenix Contact CHARX SEC-3150. Un attaccante network-adjacent può forzare richieste i…

Aeon, scoperta vulnerabilità RCE via dataset pickle: rischio per pipeline ML
CVE-2026-18285: la libreria Python Aeon eseguiva codice arbitrario tramite la deserializzazione pickle di dataset apparentemente legit…

Heimdall Data Database Proxy: RCE come root via directory traversal in uploadJar
ZDI-26-479 svela una falla nel metodo uploadJar di Heimdall Data Database Proxy. Un attaccante autenticato può eseguire codice arbitra…

WordPress wp2shell: RCE in-the-wild entro 24 ore dalla scoperta AI
La vulnerabilità wp2shell in WordPress Core è attivamente sfruttata in-the-wild con RCE pre-autenticazione. Wiz Research documenta web…

Apple corretta ImageIO: un bug di parsing apre a RCE su otto sistemi operativi
Un bug nel framework ImageIO di Apple permette esecuzione remota di codice tramite file immagine malformati. Patch disponibili per ott…

Adobe Campaign Classic: patch critica CVSS 10.0 per deployment on-premise
Adobe ha correto CVE-2026-48449, vulnerabilità di massima gravità in Campaign Classic che consente RCE remota senza autenticazione. So…

Splunk Enterprise, zero-day critica con RCE pre-autenticazione: quando il SIEM
CVE-2026-20253 colpisce Splunk Enterprise con CVSS 9.8. La vulnerabilità pre-autenticazione nel servizio PostgreSQL sidecar ha ricevut…

7-Zip: la patch esisteva già, ma nessuno la installa senza auto-update
CVE-2026-14266 colpisce il decompressore XZ di 7-Zip da cinque anni. La correzione è uscita il 25 giugno, ma senza aggiornamento autom…

Aeon ha una falla RCE nel caricamento benchmark: il rischio è nei dataset
ZDI ha pubblicato l'advisory ZDI-26-470: code injection nel metodo load_time_series_segmentation_benchmark di aeon. Richiede interazio…