Vulnerabilità
Copertura e analisi curate in questa area editoriale.

BioShocking: così un gioco manipola l'IA agente per rubare credenziali
I ricercatori LayerX hanno dimostrato BioShocking, un attacco di prompt injection che inganna i browser AI agentici facendogli esfiltr…

Langflow RCE sfruttato per miner worm: 19 giorni di campagna
CVE-2026-33017: operatori commodity sfruttano endpoint AI esposti per distribuire Lambsys, worm SSH che compromette l'intera infrastru…

Aflac Japan: data breach da 4,38 milioni, sistemi US intatti
Aflac Japan conferma accesso non autorizzato dal 15 al 25 giugno 2026: 4,38 milioni di clienti coinvolti, 230.000 conti bancari esfilt…

Nissan: breach payroll via zero-day Oracle PeopleSoft
Nissan Americas ha confermato l'esposizione di dati payroll e SSN di dipendenti in quattro Paesi tramite CVE-2026-35273, zero-day in O…

CVE-2026-48558: Djinn Stealer sfruttato in-the-wild su SimpleHelp
Threat actors sfruttano CVE-2026-48558 per distribuire Djinn Stealer e TaskWeaver. Il nuovo infostealer targetta credenziali AI e clou…

PoC pubblico per CVE-2026-55200: libssh2 a rischio RCE
Rilasciato il proof-of-concept per CVE-2026-55200, vulnerabilità critica CVSS 9.2 in libssh2. L'overflow intero nel client SSH pre-aut…

Claude Code ingannato: repo pulita apre reverse shell
Mozilla 0DIN dimostra che Claude Code esegue malware da repository GitHub pulite sfruttando la propria proattività: errore fittizio, D…

KDDI: breach da 14,2 milioni di credenziali, 6 ISP giapponesi colpite
KDDI Corporation rivela un breach di 14,2 milioni di credenziali email: sei ISP giapponesi coinvolti per una falla in software di terz…

ATEN Unizon: bug autenticato cancella file, CVSS 5.5 sottostima il rischio
Directory traversal in uploadSSL di ATEN Unizon: attaccante autenticato cancella file arbitrari. Il CVSS 5.5 nasconde rischi operativi…

ZDI-26-397: UAF in X.Org Server, rischio escalation locale
Vulnerabilità Use-After-Free in X.Org Server (CVE-2026-50263): attaccante locale può divulgare informazioni e concatenare exploit per…

ZDI-26-393: buffer overflow in X.Org Server consente escalation a root
L'advisory ZDI-26-393 svela un buffer overflow nel sottosistema XKB di X.Org Server: un attaccante locale può ottenere privilegi di ro…

CVE-2026-12957: furto credenziali cloud da Amazon Q Developer
Una vulnerabilità nell'estensione Amazon Q Developer permetteva il furto di credenziali AWS tramite repository malevoli: il meccanismo…