Vulnerabilità
Copertura e analisi curate in questa area editoriale.

Unit 42 scopre bucket hijacking universale su cloud multipli
Ricerca Unit 42/Palo Alto Networks: i nomi bucket globali di Google Cloud, AWS e Azure permettono di dirottare flussi dati senza compr…

CVE-2026-46331: exploit Linux "pedit COW" ottiene root in 24 ore
Un bug nel kernel Linux corrompe la page cache di binari setuid come /bin/su senza toccare il disco, bypassando ogni controllo di inte…

DirtyClone, la quarta variante nella famiglia DirtyFrag
CVE-2026-43503, quarta variante nella famiglia DirtyFrag, sfrutta pacchetti clonati per corrompere memoria file-backed. JFrog ha pubbl…

Linux Foundation lancia Akrites: un SIRT condiviso per il software open source
Akrites porta 19 big tech sotto un unico SIRT per vulnerabilità open source. Il 5% di patch rate e la confessione di Dolan: la strada…

Synology MailPlus: tre CVE critiche, 2.100+ server esposti
Synology ha rilasciato MailPlus Server 4.0.1-31663 per correggere tre vulnerabilità critiche che permettono lettura/scrittura file arb…

PTC Windchill: prima exploitation in-the-wild di un sistema PLM
CVE-2026-12569 è la prima vulnerabilità PTC inserita nel catalogo CISA KEV. Exploitation attiva con webshell JSP persistenti, patch da…

ThreatsDay giugno 2026: Miasma toolkit leaked, Claude Code patched e AI agent
Il ThreatsDay Bulletin di giugno 2026, pubblicato l'11 giugno da Rescana, è un digest aggregato di minacce cyber. Questa analisi si ba…

Adobe Reader: patch ora per CVE-2026-27278, RCE via PDF
Adobe ha rilasciato APSB26-26 per CVE-2026-27278, una vulnerabilità Use-After-Free in Acrobat Reader DC che consente RCE tramite PDF m…

FlowiseAI CSV Agent RCE: codice Python arbitrario con bypass autenticazione
ZDI-26-365 svela una vulnerabilità RCE nel CSV Agent di FlowiseAI: injection di codice Python via customReadCSV con bypass dell'autent…

Docker MCP Plugin: RCE via label OCI, patch urgente
ZDI-26-363: la label YAML io.docker.server.metadata nel MCP Gateway Docker permette esecuzione remota come root. Il fix isola i campi…

ZDI-26-376: RCE in Quest NetVault Backup con bypass autenticazione
Command injection in NVBULogDaemon permette esecuzione remota come SYSTEM. Patch disponibile ma CVE e CVSS non assegnati.

CVE-2026-9779: RCE in ATEN Unizon via firma crittografica fallata
La vulnerabilità ZDI-26-383 consente esecuzione remota di codice con privilegi SYSTEM sfruttando un errore di verifica firma nel metod…