24.650 BMC esposti a internet leakano hash password via IPMI v2.0, senza patch disponibile
Fonte
The Hacker News
132 item
Pacchetti npm @joyfill compromessi con RAT della famiglia DEV#POPPER tramite transazioni blockchain
OpenWrt: flaws critica in DHCPv6 permette RCE come root senza autenticazione
Nvidia fonda la Open Secure AI Alliance con 37 membri (CrowdStrike, Hugging Face, Dell) per tool di sicurezza AI open source
Fastjson 1.x: RCE critica senza patch, sfruttata attivamente negli attacchi
PoC pubblico per RCE su GitLab 18.11.3: un utente autenticato qualsiasi commit due notebook Jupyter e ottiene esecuzione comandi come git, senza admin né CI runner
Cl0p sfrutta PTC Windchill e FlexPLM esposti a internet per RCE non autenticata: advisory coordinato di Ransom-ISAC
SourTrade, campagna di malvertising attiva dalla fine 2024: il browser della vittima assembla l'eseguibile malevolo pezzo per pezzo usando il runtime Bun
BlueNoroff (Corea del Nord): phishing kit Zoom profilare i wallet crypto prima di consegnare il malware
Claude Cowork sandbox escape (SharedRoot): 500K utenti macOS esposti, l'agent escape dalla VM e legge/wirte file su tutto il Mac
Google sign-in con selfie video: liveness detection come metodo di recupero account
Azure DevOps MCP: un commento invisibile nel PR dirotta l'AI agent
Kratos phishing kit smantellato: 200+ server sequestrati, 1.800 clienti, 15K campagne/mese, bypassava MFA
NuGet typosquat "Newtonsoftt.Json.Net": non è info-stealer, manipola risultati di gioco su Digitain
Google lancia tre Gemini, ma il 3.5 Pro rimane in attesa
ServiceNow CVE-2026-6875 (CVSS 9.5) sfruttato in-the-wild per RCE unauthenticated
ENCFORGE: nuovo ransomware Go che critta file di modelli AI in attacchi Langflow RCE
7-Zip: heap overflow in XZ archive può eseguire codice durante l'estrazione (CVE-2026-14266)
FakeGit: 7.600 repository GitHub malevoli diffondono SmartLoader, oltre 800 si fingono AI skill o MCP server
Intelligence russa dirotta IP camera NATO e Ucraina per spiare logistica militare, in Ucraina usate per localizzare truppe
Vulnerabilità critica NGINX: heap overflow può causare crash e potenziale RCE
SonicWall SMA 1000: due zero-day sfruttati prima della disclosure per accesso root, attore non documentato
wp2shell: pre-auth RCE nel core di WordPress, oltre 500M siti potenzialmente a rischio
NadMesh: botnet Go che caccia servizi AI esposti (ComfyUI, Ollama, n8n) per rubare chiavi AWS e token K8s
OpenSSL HollowByte: 11 byte di payload bloccano fino a 131KB di memoria server (DoS), fix silente senza CVE
UE: Google deve aprire microfono, fotocamera e schermo di Android agli assistenti AI rivali
SharePoint RCE zero-day (CVE-2026-58644, CVSS 9.8) sfruttato attivamente: CISA KEV, patch entro il 19 luglio
GoSerpent: nuovo malware per spionaggio contro governi del Sud-est asiatico
ACR Stealer usa ClickFix per rubare token browser e file Microsoft 365
TuxBot v3: botnet IoT con codice sviluppato con assistenza LLM