Fonte
The Hacker News
132 item
BlueMoon: quattro gruppi di spionaggio sullo stesso zero-day di Chrome
cPanel: SQL injection in EmailTrack, un account hosting con privilegi di posta diventa root
I log degli infostealer espongono token AI «riutilizzabili» che scavalcano l'MFA
L'AI come arma e come bersaglio: agenti autonomi rubano migliaia di credenziali in sei ore
WeChat, worm zero-click dimostrato in laboratorio: la sola chiamata in entrata di un contatto compromette l'account; Tencent ha bloccato l'exploit a luglio, nessun attacco reale noto
N-able N-central: la RCE pre-autenticazione da CVSS 10 è ora sfruttata in the wild
ScreenConnect, settimana nera: campagna worm-like e nuova falla senza patch
N-able: quarto hotfix in cinque settimane per N-central, RCE non autenticata con CVSS 10 — le comunicazioni aziendali si contraddicono sullo sfruttamento in the wild
Telerik UI per ASP.NET AJAX: PoC pubblico trasforma un padding oracle in RCE non autenticata (configurazione non di default, patch di luglio, nessuno sfruttamento confermato)
MikroTik sotto attacco via SSH esposto: fix immediati, dal 6.49.21 al 7.23.5
REVSTEALER: quattro moduli scoperti da Elastic Security Labs disabilitano Windows Update e Defender per minare criptovalute
Magento e Adobe Commerce sotto attacco attivo: zero-day "StyleSmuggler" ancora senza patch
Breach JetBrains Cadence via TeamCity: ruotate subito tutte le credenziali
VMware Workstation e Fusion: CVE-2026-59346 (CVSS 9.3) consente a un amministratore di una VM di eseguire codice sull'host, patch disponibili
Trezor: la breach del fornitore logistico ShipMonk ha esposto nomi, email e indirizzi di 67.000 clienti USA che si credevano cancellati
PaperCut: catena auth bypass più RCE (CVE-2026-81578 e CVE-2026-82078) sfruttata per rubare credenziali in scuole e università di USA ed Europa
GPT-6 Astra, giorno due: Altman si scusa per il rollout pasticciato, Copilot la integra a prezzo di listino
PostgreSQL: dodici anni di "PostGREShell" — esecuzione di codice per gli account REPLICATION
Breach Thomson Reuters: esposti dati di tribunali USA e Canada, anche atti secretati
Pubblicato il PoC "FalconFlank": privilege escalation zero-day in CrowdStrike Falcon
Gli agenti AI firmano un ransomware completo, Mythos chiude la kill chain: nasce l'industria difensiva
Virtualizor pubblica il post-mortem: root persistente, nessuna lista di versioni affette
Otto vulnerabilità in un file .git: gli agenti CLI eseguono comandi senza chiedere permesso
Hugging Face, giorno dei bilanci: post-mortem, "civilizzazioni AI" e METR si auto-denuncia
Langflow sfruttato attivamente: la RCE da 9,8 rubla chiavi OpenAI e AWS
Artifactory: CVE critico sfruttato a pochi giorni dalla disclosure
Tecnica "GuardBreaker": UAC-0099 (filo-Russia) nasconde un prompt nucleare nei commenti del malware per far scattare i filtri degli LLM e accecare l'analisi assistita
Microsoft dettaglia TerminalFix, variante ClickFix che spinge la vittima a incollare un comando in Windows Terminal o PowerShell e pianta una backdoor via reverse tunnel