Nvidia fonda la Open Secure AI Alliance con 37 membri (CrowdStrike, Hugging Face, Dell) per tool di sicurezza AI open source
Fonte
The Hacker News
39 item
Fastjson 1.x: RCE critica senza patch, sfruttata attivamente negli attacchi
PoC pubblico per RCE su GitLab 18.11.3: un utente autenticato qualsiasi commit due notebook Jupyter e ottiene esecuzione comandi come git, senza admin né CI runner
Cl0p sfrutta PTC Windchill e FlexPLM esposti a internet per RCE non autenticata: advisory coordinato di Ransom-ISAC
SourTrade, campagna di malvertising attiva dalla fine 2024: il browser della vittima assembla l'eseguibile malevolo pezzo per pezzo usando il runtime Bun
BlueNoroff (Corea del Nord): phishing kit Zoom profilare i wallet crypto prima di consegnare il malware
Claude Cowork sandbox escape (SharedRoot): 500K utenti macOS esposti, l'agent escape dalla VM e legge/wirte file su tutto il Mac
Google sign-in con selfie video: liveness detection come metodo di recupero account
Azure DevOps MCP: un commento invisibile nel PR dirotta l'AI agent
Kratos phishing kit smantellato: 200+ server sequestrati, 1.800 clienti, 15K campagne/mese, bypassava MFA
NuGet typosquat "Newtonsoftt.Json.Net": non è info-stealer, manipola risultati di gioco su Digitain
Google lancia tre Gemini, ma il 3.5 Pro rimane in attesa
ServiceNow CVE-2026-6875 (CVSS 9.5) sfruttato in-the-wild per RCE unauthenticated
ENCFORGE: nuovo ransomware Go che critta file di modelli AI in attacchi Langflow RCE
7-Zip: heap overflow in XZ archive può eseguire codice durante l'estrazione (CVE-2026-14266)
FakeGit: 7.600 repository GitHub malevoli diffondono SmartLoader, oltre 800 si fingono AI skill o MCP server
Intelligence russa dirotta IP camera NATO e Ucraina per spiare logistica militare, in Ucraina usate per localizzare truppe
Vulnerabilità critica NGINX: heap overflow può causare crash e potenziale RCE
SonicWall SMA 1000: due zero-day sfruttati prima della disclosure per accesso root, attore non documentato
wp2shell: pre-auth RCE nel core di WordPress, oltre 500M siti potenzialmente a rischio
NadMesh: botnet Go che caccia servizi AI esposti (ComfyUI, Ollama, n8n) per rubare chiavi AWS e token K8s
OpenSSL HollowByte: 11 byte di payload bloccano fino a 131KB di memoria server (DoS), fix silente senza CVE
UE: Google deve aprire microfono, fotocamera e schermo di Android agli assistenti AI rivali
SharePoint RCE zero-day (CVE-2026-58644, CVSS 9.8) sfruttato attivamente: CISA KEV, patch entro il 19 luglio
GoSerpent: nuovo malware per spionaggio contro governi del Sud-est asiatico
ACR Stealer usa ClickFix per rubare token browser e file Microsoft 365
TuxBot v3: botnet IoT con codice sviluppato con assistenza LLM
AsyncAPI npm compromesso: supply chain attack con Trojan RAT infostealer nei pacchetti @asyncapi
Cursor non patchato: un repository malevolo esegue codice automaticamente su Windows, 7M utenti a rischio
PoC zero-day LegacyHive per Windows User Profile Service pubblicato ore dopo Patch Tuesday