// 1 CRITICAL · 11 ZERO-DAY · 9 CVE · 10 EXPLOIT NELLE ULTIME 24H
VULNCVE

CVE-2026-32475: Elementor Pro ≤4.2.1 esposto a RCE non autenticato

Una vulnerabilità critica con CVSS 9.0 in Elementor Pro permette upload di file PHP senza autenticazione. Il fix è rimasto pronto per…

25 ago 2026views - 62

VULN

Fabric.js, il parsing JSON diventa arma di attacco: scoperto il bug SSRF

La vulnerabilità CVE-2026-19504 nel metodo loadFromJSON di Fabric.js consente attacchi SSRF per divulgazione di informazioni sensibili…

25 ago 2026views - 66

VULNCRITICAL

Home Assistant Green: RCE come root sfruttando localhost, rivelata da ZDI

ZDI-26-561 svela una command injection nel processo go2rtc di Home Assistant Green. La falla permette esecuzione di codice arbitrario…

24 ago 2026views - 64

VULNCVE

CVE-2026-18963: takeover account Keycloak in 5 secondi bypassando la MFA

Un bug nel flusso reset password di Keycloak permette a chiunque di compromettere qualsiasi account in pochi secondi, rendendo inutile…

24 ago 2026views - 75

VULNCVE

CVE-2026-4342: cinque giorni di finestra, un debito tecnico senza uscita

La vulnerabilità ingress-nginx CVE-2026-4342 (CVSS 8.8) è patchata ma non applicata in migliaia di cluster. Il progetto archiviato il…

23 ago 2026views - 59

VULNZERO-DAY

Amazon Smart Plug: bypass certificato OTA permette firmware malevolo

La vulnerabilità ZDI-26-558 nel processo di aggiornamento OTA di Amazon Smart Plug consente a un attaccante network-adjacent di bypass…

22 ago 2026views - 55

VULNCRITICAL

isolated-vm: bug nel binding layer C++ consente escape sandbox verso RCE host

Una vulnerabilità TOCTOU nella libreria Node.js isolated-vm permette guest-to-host escape con potenziale RCE. Le patch 6.2.0 e 7.0.1 c…

21 ago 2026views - 60

VULNZERO-DAY

Trend Micro VPN: vulnerabilità LPE consente escalation a SYSTEM

Scoperta una vulnerabilità di privilege escalation locale in Trend Micro VPN. L'advisory ZDI-26-577 documenta un difetto nella configu…

20 ago 2026views - 50

VULN

Notepad++: l'alert istituzionale arriva quattro mesi dopo il fix

La Cyber Security Agency di Singapore ha pubblicato un advisory su CVE-2026-3008, una string injection flaw in Notepad++ 8.9.3 con CVS…

20 ago 2026views - 58

VULNZERO-DAY

Copy Fail: il bug Linux da 732 byte che dormiva nel kernel dal 2017

Un utente locale non privilegiato ottiene root in modo deterministico. L'exploit pesa 732 byte. Il bug era nel kernel dal 2017. Questo…

19 ago 2026views - 52

VULNZERO-DAY

Apple patcha zero-day iOS decennale: dyld aperto a spyware commerciale

Apple ha corretto CVE-2026-20700, una vulnerabilità in dyld presente per oltre un decennio e sfruttata in attacchi mirati. La catena d…

18 ago 2026views - 77

VULN

Parallels RAS Client: bug LPE a SYSTEM dopo 168 giorni di attesa

ZDI-26-556 svela un exposed dangerous function nel servizio RAS RDP Backend. Local escalation a SYSTEM in 168 giorni di disclosure coo…

18 ago 2026views - 63