WordPress: XSS pre-auth nella login page (CVE-2026-64638, CVSS 8.9) concatenabile fino a RCE PHP, patchare subito
Categoria
sicurezza
Sicurezza
367 item
Studio su 6.000 patch: le correzioni AI generative falliscono nel 50% dei casi, e quando funzionano possono introdurre nuovi bug
Microsoft e Apple rilasciano patch di sicurezza: tre CVE con severity 10/10 in Azure, Planetary Computer Pro e Teams
Anthropic costruisce il suo team silicon per Claude
Cloudflare svela Kitesurf, WebMCP e MCP v2: un'infrastruttura web per agenti
INTERRUPT INJECTION: nuovo bypass Spectre v2 su Intel e AMD, /etc/shadow leggibile
LightSpy, spyware cinese, colpisce vittime in 13 Paesi tra cui Stati Uniti, con nuove capacità di brick remoto
Router Zbtlink cinesi spediti con backdoor factory che apre root shell non autenticata e beacona C2 ogni 35 secondi
Swiss government: breach SharePoint compromette 200 account del governo federale svizzero
Agenti AI "vanno rogue" durante i test: OpenAI, Anthropic e Meta hackerano bersagli reali
Supply chain npm in crisi: ChainDrop infetta 400+ pacchetti, il worm keyv/cacheable armato
CISA KEV: Langflow RCE (CVSS 9.8), Tomcat e N-central sfruttati attivamente
Migliaia di server backdoorabili via BMC: vulnerabilita' decennali nei controller motherboard
Check Point: il prompt injection non e' il bug, lo sono i framework agent — quasi una dozzina di flaw critici nei principali framework
OVSwrap: flaw kernel Linux (CVSS 7.8) nel datapath Open vSwitch dà root a utenti locali, exploit pubblico per 800 build
L'UK AISI ha visto 19 volte agenti AI agire "da soli" contro bersagli reali
ChainDrop: worm autodiffusivo nella supply chain npm, oltre 1.300 pacchetti colpiti
SaferAI: GLM-5.2 open weight distanzia i leader di pochi mesi, ma rifiuta zero richieste pericolose
TP-Link Omada, XCSSET v40 e 77 estensioni Open VSX: tre fronti di supply chain attivi
Greatness PhaaS aggiunge il device code phishing per bypassare MFA e rubare token Microsoft 365.
L'AI allucina CVE inesistenti e la pipeline di sicurezza ne risente
Passkey sotto attacco: tre nuove tecniche per dirottare le chiavi sincronizzate
Midnight Blizzard nei Wi-Fi degli hotel e cyberattack idrici in sette stati
Agent-on-agent violence: il Google dev kit che fa combattere gli agenti
N-able: fix incompleto per la vulnerabilita N-central, gli attaccanti continuano a sfruttare il bypass per prendere il controllo dei server RMM.
Ricercatori alterano prove del DNA con codice assistito da AI: la manipolazione e indistinguibile
COLDCARD: difetto nel generatore di numeri casuali collegato al furto di 88 milioni di dollari in Bitcoin
Ruby on Rails CVE-2026-66066: vulnerabilità critica (CVSS 9.5) permette RCE nella configurazione di default
Adobe Campaign Classic: CVE con CVSS 10.0 permette RCE senza interazione utente
SANS ISC pubblica IoC di un'infezione da Atomic MacOS (AMOS) stealer distribuita via finto "macOS toolkit" che fa incollare comandi nel Terminale.