Vulnerabilità
Copertura e analisi curate in questa area editoriale.

Fastjson 1.x senza via d'uscita: quando le mitigazioni standard non bastano
CVE-2026-16723 colpisce Fastjson 1.2.68-1.2.83 con CVSS 9.0. L'exploit non richiede AutoType né gadget, ma la patch 1.x manca. ThreatB…

Oracle Simphony: quattro CVE critiche espongono i POS dell'ospitalità a RCE
Quattro vulnerabilità in Oracle Hospitality Simphony permettono RCE e furto di hash NTLM da remoto senza autenticazione. Patch disponi…

Venti giorni di gap: la patch 7-Zip per CVE-2026-14266 esiste, ma l'assenza di
7-Zip versione 26.02, rilasciata il 25 giugno 2026, corregge un heap-based buffer overflow nel decompressore XZ tracciato come CVE-202…

Patch day multi-vendor: exploit pubblico per Firefox, quattro vendor critici
Mozilla conferma exploit code pubblico per due falle Firefox. Google, Adobe e VMware rilasciano patch critiche il 15 luglio 2026. Ness…

CVE-2026-6875: attacco attivo a ServiceNow self-hosted, cloud protetto da aprile
Gli attaccanti stanno sfruttando CVE-2026-6875 su istanze ServiceNow non aggiornate. Il sandbox escape consente RCE pre-autenticazione…

wp2shell: RCE pre-auth nel core di WordPress, patch senza CVE
Searchlight Cyber ha rivelato wp2shell, una vulnerabilità RCE pre-autenticazione nel core di WordPress. Patch rilasciate in versioni 7…

Windmill sotto attacco: path traversal attivo su 170 server esposti
CVE-2026-29059 colpisce la piattaforma di automazione Windmill con un path traversal senza autenticazione. La patch esiste da gennaio…

OpenSSL, la discrepanza che inquieta: una falla X.509 tra information
CVE-2026-42771 colpisce OpenSSL con CVSS 6.5. ZDI parla di information disclosure, CVE.org indica rischio maggiore di DoS: la discrepa…

WatchGuard FireWare OS: bug IKEv2 permette DoS remoto con un pacchetto
Una null pointer dereference in WatchGuard FireWare OS espone a denial-of-service remoto i firewall con VPN IKEv2 attiva. CVE-2026-130…

Samsung rlottie: bug RCE nei file Lottie mascherato da CVSS "Medium"
Una vulnerabilità numeric truncation in Samsung rlottie consente RCE tramite animazioni Lottie malevole. Il CVSS 5.5 sottostima il ris…

Autel EV charger: RCE remoto via WebSocket OCPP, scoperto a Pwn2Own
La vulnerabilità ZDI-26-437 nel caricabatterie Autel MaxiCharger AC Elite Home permette esecuzione remota di codice pre-autenticata tr…

CVE-2026-31431 "Copy Fail": 732 byte di codice sfondano il kernel Linux dal 2017
Una vulnerabilità nel modulo algif_aead permette privilege escalation a root in 732 byte di exploit. CISA ha inserito CVE-2026-31431 n…