Vulnerabilità
Copertura e analisi curate in questa area editoriale.

Synology MailPlus: tre CVE critiche, 2.100+ server esposti
Synology ha rilasciato MailPlus Server 4.0.1-31663 per correggere tre vulnerabilità critiche che permettono lettura/scrittura file arb…

CVE-2026-9779: RCE in ATEN Unizon via firma crittografica fallata
La vulnerabilità ZDI-26-383 consente esecuzione remota di codice con privilegi SYSTEM sfruttando un errore di verifica firma nel metod…

macOS: utenti standard disabilitano EDR/MDM senza admin
Tecnica di privilege escalation su macOS sfrutta CDHash e NIB injection per silenziare tool enterprise. Apple non intende correggere i…

Path traversal in Allegra: CVE-2026-11442 espone file arbitrari
La vulnerabilità ZDI-26-357 nel metodo exportReport di Allegra permette a un attaccante remoto autenticato di leggere file arbitrari t…

DifyTap: 4 CVE svelano isolamento cross-tenant fallato in Dify
Zafran Security ha divulgato DifyTap, quattro vulnerabilità in Dify che permettevano lettura di conversazioni e file cross-tenant. Tre…

Atril, RCE via EPUB: patch disponibile da 9 giorni prima del disclosure
ZDI-26-360: heap buffer overflow nel viewer Atril di MATE Desktop permette esecuzione remota di codice tramite file EPUB malevoli. La…

Gravity SMTP: 17M attacchi sfruttano bug info-disclosure
CVE-2026-4020 nel plugin WordPress Gravity SMTP: attacchi in corso, credenziali email esposte e nessuna traccia forense. Patch disponi…

ZDI-26-358: Allegra patcha XSS nel metodo downloadAttachment
L'advisory ZDI-26-358 svela una vulnerabilità XSS nel metodo downloadAttachment di Allegra: richiesta interazione utente, patch dispon…

X.Org Server UAF CVE-2026-34001: escalation locale a root su Linux
ZDI-26-335 svela use-after-free in SyncTriggerList di X.Org Server: CVSS 7.8, attacco locale senza interazione utente, patch X.Org e a…

CISA: Joomla JCE in KEV, RCE pre-auth CVSS 10
CISA aggiunge CVE-2026-48907 al catalogo KEV: RCE pre-autenticazione nel Joomla Content Editor con CVSS 10.0. Patch entro il 19 giugno…

Vertex AI SDK: bucket squatting cross-tenant permetteva RCE
Il Google Cloud Vertex AI SDK 1.139.0-1.140.0 era vulnerabile a bucket squatting cross-tenant con RCE via pickle deserialization, scop…

LiteSpeed cPanel: due CVE in KEV, rischio hosting condiviso
CISA inserisce due falle LiteSpeed nel catalogo KEV: escalation a root su server hosting condiviso, exploit attivi e deadline federali…