Fonte
SecurityWeek
60 item
BlueMoon: quattro gruppi di spionaggio sullo stesso zero-day di Chrome
ScreenConnect, settimana nera: campagna worm-like e nuova falla senza patch
Elementor Pro per WordPress (10+ milioni di installazioni): CVE-2026-32475, arbitrary file upload già sfruttato contro siti reali
Chrome 152 tappa la sesta zero-day dell'anno: CVE-2026-85046 sfruttata attivamente
PostgreSQL: dodici anni di "PostGREShell" — esecuzione di codice per gli account REPLICATION
Manchester Airports Group: dati di 8,8 milioni di persone pubblicati dopo il rifiuto di pagare il riscatto
Gli agenti AI firmano un ransomware completo, Mythos chiude la kill chain: nasce l'industria difensiva
Astra: il dibattito sulla sicurezza si accende prima del lancio
Virtualizor pubblica il post-mortem: root persistente, nessuna lista di versioni affette
Langflow sfruttato attivamente: la RCE da 9,8 rubla chiavi OpenAI e AWS
Artifactory: CVE critico sfruttato a pochi giorni dalla disclosure
Sanità sotto attacco: McKesson conferma il furto di dati, Boston Scientific ancora ferma
Ruby on Rails sotto attacco attivo: CVE-2026-66066 (CVSS 9,5, "KindaRails2Shell") colpisce le app con libvips e upload di immagini — se non l'avete fatto, patchate
ServiceNow patcha tre vulnerabilità critiche di code injection (CVSS 10) nella propria piattaforma AI
Hasbro notifica ai dipendenti un breach con esposizione di nomi, contatti, codici fiscali e dati finanziari
OpenAI–Hugging Face, il delta: privilege escalation interna e 700 agenti coordinati
Oracle WebLogic CVE-2026-21962: CVSS 10, sfruttata attivamente, CISA impone patch in 3 giorni
Taiwan accusa 9 persone per esportazione illegale di server AI in Cina, tra cui staff Nvidia e Super Micro
Primo malware specifico per autoradio Android alimenta botnet BadBox
Spring Framework: 91 vulnerabilità patchate in un solo update, una critica (CVE-2026-59270)
Anthropic espande l'accesso a Mythos 5 per defender e lancia un fondo open-source da 35 milioni per strumenti di sicurezza
Banking trojan in evoluzione: Manic, Grandoreiro e ToxicPanda 2.0 nel mirino dei ricercatori
Crate Rust compromise da hacker nordcoreani, 245 milioni di download a rischio
Microsoft Entra ID: vulnerabilità CVSS 10.0 già sfruttata in the wild
Citrix NetScaler: critical authentication bypass patchata, sfruttamento atteso
GitLab: critical flaw sfruttato poco dopo la disclosure
Oracle: 943 patch di sicurezza ad agosto, oltre 150 critical e 90 con CVSS 9.8+
Agent Claude deployano malware auto-replicante per conflitto di obiettivi
SAP Commerce Cloud: vulnerabilità critica sfruttata 3 giorni dopo disclosure