Vulnerabilità
Copertura e analisi curate in questa area editoriale.

ZDI-26-358: XSS in Allegra con anomalia di classificazione
L'advisory ZDI-26-358 svela una vulnerabilità XSS nel metodo downloadAttachment di Allegra, ma il titolo ufficiale la classifica come…

Langflow CVE-2026-5027: RCE sfruttato, 7.000 esposti
Path traversal in Langflow sfruttato in the wild: CVE-2026-5027 con CVSS 8.8 consente RCE non autenticato su circa 7.000 istanze espos…

CVE-2026-24162: RCE in NVIDIA Transformers4Rec via modelli malevoli
NVIDIA Transformers4Rec ha una vulnerabilità di deserializzazione (CVE-2026-24162, CVSS 7.8) che permette RCE tramite caricamento mode…

CVE-2026-11645: Chrome V8 sotto attacco, il quinto zero-day del 2026
Google ha patchato CVE-2026-11645, zero-day nel motore V8 di Chrome. Exploit attivo in the wild, CISA impone deadline al 23 giugno per…

ASUS MyASUS: bug SYSTEM dopo 98 giorni, patch "fantasma"
CVE-2026-7480: LPE in MyASUS con escalation a SYSTEM. ASUS ha rilasciato un update, ma il link al patch rimanda all'advisory ZDI. Cron…

Ivanti Sentry: patch critica per RCE root senza autenticazione
CVE-2026-10520 con CVSS 10.0 permette esecuzione remota come root su Ivanti Sentry. Le patch 10.5.2, 10.6.2, 10.7.1 sono disponibili,…

RoguePlanet: exploit zero-day colpisce Windows 10/11 patchati
RoguePlanet sfrutta una race condition in Microsoft Defender per ottenere privilegi SYSTEM su Windows 10 e 11 completamente aggiornati…

ZDI-26-337: bug X.Org consente escalation a root su Linux
La vulnerabilità CVE-2026-34003 nel X.Org Server consente privilege escalation locale a root tramite buffer overflow in CheckKeyTypes(…

Kemp LoadMaster: RCE pre-auth CVSS 9.8, patch urgente
Progress Software ha rilasciato una patch critica per Kemp LoadMaster dopo la disclosure coordinata di tre falle RCE pre-autenticazion…

Adobe USD: heap overflow in plugin GLTF permette RCE remoto
CVE-2026-48292 nel plugin usdGltf di Adobe: heap overflow con CVSS 7.8. Nessun exploit in-the-wild, ma le pipeline 3D restano esposte…

Veeam: RCE su server backup a dominio, patch raccomandata per CVE-2026-44963
Veeam ha patchato CVE-2026-44963, una vulnerabilità RCE che consente a qualsiasi utente di dominio autenticato di eseguire codice sui…

Gogs: patch per zero-day RCE CVSS 9.4, oltre 2.300 server esposti
Gogs 0.14.3 corregge zero-day di argument injection in git rebase. Autenticazione sufficiente, exploit automatizzato via Metasploit, c…