Vulnerabilità
CVE, exploit, patch e falle di sicurezza.
NetScaler, aggiornamento: arrivano CVE, patch ed exploit pubblico, ma aggiornare non basta se l'intrusione è già avvenuta
Le due zero-day NetScaler hanno ora i CVE-2026-88771 e 88772 (CVSS 9,5), patch e un PoC pubblico che ha scatenato attacc…
FortiMail sotto attacco: zero-day CVSS 9.8 permette di scrivere file senza autenticazione e le patch non ci sono ancora
Fortinet conferma lo sfruttamento attivo di CVE-2026-104286 nell'interfaccia web di FortiMail: path traversal e gestione…
Cisco SD-WAN Manager, nuovo zero-day CVE-2026-76504: bypass di autenticazione CVSS 9.8 già sfruttato, nessun workaround
Cisco conferma lo sfruttamento attivo di un bypass di autenticazione nel controller SD-WAN Manager: accesso admin all'AP…
OpenSSL, CVE-2026-84782: la falla DTLS che può far trapelare la memoria heap in chiaro. Chi deve aggiornare davvero
OpenSSL corregge 14 vulnerabilità, tra cui una lettura fuori dai limiti in DTLS che espone memoria heap non cifrata. Nes…
Apple corregge una falla in CoreGraphics forse sfruttata contro persone mirate: cosa aggiornare e chi dovrebbe farlo per primo
La CVE-2026-86950 è una scrittura fuori dai limiti in CoreGraphics che permette esecuzione di codice aprendo un file man…
MikroTik, aggiornamento: la CVE-2026-67279 entra nel catalogo CISA e la catena MikroTrick viene corretta
Sviluppo della vicenda MikroTrick: CISA ha inserito la CVE-2026-67279 tra le vulnerabilità sfruttate e CERT Polska ha co…
Check Point Management Server sotto attacco: la falla CVSS 9.8 che il LivePatch non corregge
La CVE-2026-93616 permette di caricare ed eseguire script senza autenticazione sui server di gestione Check Point: sfrut…
SharePoint: la falla CVE-2026-65660 passa da spoofing a RCE ed entra nel catalogo CISA KEV
Una vulnerabilità di SharePoint corretta ad agosto e inizialmente classificata come spoofing si è rivelata sfruttabile p…
Citrix NetScaler: due nuove falle zero-day RCE sfruttate attivamente, nessuna patch disponibile
watchTowr segnala due vulnerabilità di esecuzione di codice remoto in NetScaler ADC e Gateway sfruttate in attacchi real…
Roundcube sotto attacco: la SQL injection senza login che minaccia mezzo milione di webmail
La CVE-2026-48842 di Roundcube, corretta a maggio, viene sfruttata attivamente da fine settembre per rubare credenziali…
Magento: la falla che ruba gli account dei clienti entra nel catalogo CISA, e molte patch mancano ancora
La CVE-2026-71362 di Adobe Commerce e Magento permette di prendere il controllo degli account dei clienti senza autentic…
WSO2 API Manager sotto attacco: un JWT falso apre il gateway e le credenziali dei backend
La CVE-2026-5430 di WSO2, corretta ad aprile, è sfruttata attivamente dal 13 settembre ed è entrata nel catalogo KEV del…
VeloCloud Orchestrator, secondo zero-day CVSS 10 in due mesi: Arista corregge la CVE-2026-93952 sfruttata in rete
Arista corregge una nuova falla critica in VeloCloud Orchestrator, già sfruttata in rete e inserita nel catalogo KEV di…
WordPress, RCE critica nel core sfruttata in poche ore: aggiornare subito alla 7.1.2
Una falla nel core di WordPress, presente da quasi un decennio di release, è stata sfruttata meno di cinque ore dopo la…
Click2Shell: un clic dell'amministratore e WordPress installa il tema dell'attaccante
Corretta in WordPress 7.1.1 una catena CSRF nel Core che permette di forzare l'installazione di qualsiasi tema del catal…
Tre falle del kernel Linux sfruttate attivamente: nessuna è remota, ed è questo il punto
CISA inserisce in KEV CVE-2025-39682, CVE-2026-53266 e CVE-2025-39964 chiedendo patch e triage forense. Sono tutte vulne…
BragJack, un'estensione prende il comando dell'agente AI del browser: cinque prodotti colpiti, stesso errore di progettazione
Gal Weizman di Forever Security ha dimostrato come una singola estensione possa impartire ordini agli assistenti AI di C…
Cisco ISE, CVSS 10 e nessun workaround: l'API che non chiede le credenziali e il consiglio di reinstallare i nodi
CVE-2026-76460 permette a un attaccante non autenticato di aggirare l'interfaccia di amministrazione di Cisco ISE. Sfrut…
Unbound, nove falle in un rilascio: il validatore DNSSEC va in overflow su un DNSKEY malformato
CVE-2026-81642 è un heap overflow critico nel validatore DNSSEC di Unbound, con possibile esecuzione di codice. Tutte le…
Check Point VPN, due falle da CVSS 9.8 e nessun exploit pubblico: l'NCSC olandese dice che è questione di giorni
CVE-2026-85102 e CVE-2026-85103 permettono esecuzione di codice su Security Gateway e Management Server durante la negoz…
Cisco Secure Email Gateway, basta una email per prendere root: CVE-2026-76461 già sfruttata in rete
Cisco ha confermato il 14 settembre lo sfruttamento attivo di una zero-day da CVSS 9.8 nell'appliance che filtra la post…
Artifactory, due falle che da sole non bastano: concatenate danno l'amministratore in meno di cinque minuti
Wiz documenta attacchi tra il 15 agosto e l'8 settembre contro server JFrog Artifactory non aggiornati: token anonimo sc…
GitLab, CVE-2026-85706: la falla CVSS 10 che legge i segreti del server senza autenticazione
Un path traversal nell'API dei commit permette a un attaccante senza credenziali di leggere qualsiasi file dal server Gi…
Modicon M580 e Reyrolle 7SR5, il Patch Tuesday industriale arriva quando la linea non si può fermare
Un aggiramento dell'autenticazione CVSS 9.2 sui controllori Schneider, quattro avvisi critici Siemens e password protett…
OVERPASS, la falla CVSS 10 del kernel SAP che arriva prima di ogni controllo di autorizzazione
CVE-2026-44756 è raggiungibile senza credenziali via web, SAP GUI e RFC, e viene elaborata all'apertura della sessione,…
Patch Tuesday di settembre, 964 falle corrette e due zero-day che portano a SYSTEM
Microsoft firma il rilascio più grande di sempre. Le due falle già sfruttate hanno CVSS 7.8 e severità importante, ed è…
MikroTrick: due falle in RouterOS consegnano i router MikroTik senza password, attacchi in corso dal 2 settembre
CERT Polska ha scoperto sei vulnerabilità in MikroTik RouterOS: due combinate danno il controllo totale del dispositivo…
N-able N-central, terza falla critica in sei settimane: CVE-2026-86218 apre a RCE senza autenticazione
Hotfix 4 corregge una RCE pre-autenticazione sul server RMM usato dagli MSP. Nelle note pubbliche N-able dice che non ci…
StyleSmuggler: Magento e Adobe Commerce sotto attacco senza patch, tutte le versioni colpite
Dal 4 settembre gli e-commerce Magento e Adobe Commerce sono bersaglio di una RCE non autenticata senza patch né CVE. Co…
PostGREShell: l'account di replica che nessuno controlla apre PostgreSQL da dodici anni
CVE-2026-6471 consente a un'utenza con il solo attributo REPLICATION di eseguire codice e diventare superuser permanente…
Switchvox sotto attacco: CVE-2026-9586 sfruttata dal 30 agosto, 4.000 centralini VoIP esposti e la patch è di luglio
Una SQL injection non autenticata da CVSS 9.3 porta reverse shell e cryptominer sui centralini Sangoma. Il vero problema…
Citrix NetScaler, CVE-2026-19490 sotto attacco: exploit pubblico e prime scansioni dal 3 settembre
Bypass dell'autenticazione con CVSS 9.3 su NetScaler ADC e Gateway. Tentativi di sfruttamento rilevati da tre IP distint…
Chrome, sesto zero-day del 2026: CVE-2026-85046 sfruttata in rete, aggiornare non basta se non si riavvia
Google corregge d'emergenza un type confusion in V8 con exploit già attivo. CVSS 8.8, versione sicura 152.0.7977.82: ma…
Proxmox VE 7, root senza password: la falla corretta in silenzio nel 2023 che oggi cifra gli hypervisor
L'advisory PSA-2026-00043-1 conferma un bypass di autenticazione pre-auth in Proxmox VE 7: basta il parametro tfa-challe…
SonicWall SMA 1000 di nuovo sotto attacco: CVE-2026-83548 e 83549, seconda catena zero-day in sette settimane
SonicWall conferma lo sfruttamento attivo di due nuove falle sulle appliance SMA 1000, con lo stesso schema SSRF più com…
JFrog Artifactory, CVE-2026-82329 sfruttata in rete: gli attaccanti si emettono token di amministratore
Bypass dell'autenticazione con CVSS 9.8 nella configurazione predefinita di Artifactory self-hosted. Patch il 28 agosto,…
WatchGuard corregge cinque falle critiche CVSS 9.3: tre sono nel processo iked dei Firebox
Oltre due dozzine di correzioni per Fireware OS e Dimension, con tre RCE pre-autenticazione nel demone IKE. Nessuno sfru…
Langflow e Ruby on Rails sotto attacco: CVE-2026-0768 e KindaRails2Shell sfruttate in rete
VulnCheck ha rilevato 360 tentativi in un weekend contro due falle critiche. Su Rails la patch blocca la lettura dei fil…
Cinque falle critiche in WordPress: Avada, GiveWP e WPMU DEV consegnano il sito all'attaccante
Wordfence e Patchstack hanno pubblicato cinque vulnerabilità fra CVSS 9.8 e 10.0 su plugin e temi diffusissimi. Quali so…
Tre falle CVSS 10.0 in ServiceNow: codice e SQL arbitrari senza autenticazione
L'advisory del 27 agosto corregge quattro vulnerabilità della AI Platform, tre delle quali con punteggio massimo. Perché…
cPanel CVE-2026-65643: un cliente di hosting condiviso può prendere il root dell'intero server
Una falla critica nella gestione dei domini parcheggiati di cPanel & WHM permette a un qualsiasi account autenticato di…
Keycloak CVE-2026-18963: reset della password di chiunque, amministratori compresi, senza autenticazione
Una falla CVSS 9.1 nel flusso di recupero password di Keycloak permette a un attaccante non autenticato di impostare la…
CVE-2026-53362, la falla del kernel Linux che fa uscire dal container: nel KEV dopo l'incidente interno di OpenAI
Una scrittura fuori dai limiti nel percorso di frammentazione IPv6 permette a un utente dentro un container di aggirare…
NetScaler CVE-2026-8452, da denial of service a RCE: la falla "minore" di giugno è ora nel catalogo KEV
Citrix l'aveva classificata come un problema di disponibilità. watchTowr ha dimostrato che porta all'esecuzione di codic…
PaperCut, zero-day sfruttato in attacchi reali: due falle concatenate portano a RCE senza autenticazione
CVE-2026-81578 e CVE-2026-82078 permettono a un attaccante non autenticato di riconfigurare l'Application Server di Pape…
Ubiquiti corregge 22 falle UniFi, tre al massimo della gravità: videosorveglianza, VoIP e sistema operativo
Il bollettino 067 del 26 agosto chiude 21 vulnerabilità critiche nell'ecosistema UniFi. Tre permettono a un attaccante n…
miniOrange SAML SSO sotto attacco: due bypass CVSS 9.8 e sette edizioni che nessuno scanner vedeva
CVE-2026-61979 e CVE-2026-15981 permettono di entrare in wp-admin come amministratore senza credenziali. Corrette a lugl…
Oracle HTTP Server e il proxy WebLogic nel catalogo KEV: CVE-2026-21962 e CVSS 10 sfruttata in rete
La CISA conferma lo sfruttamento attivo di CVE-2026-21962, falla da CVSS 10.0 che permette a un attaccante non autentica…
TrueConf Server nel catalogo KEV: due falle critiche trasformano la videoconferenza aziendale in un canale di distribuzione malware
CVE-2026-72529 e CVE-2026-72530 permettono di prendere il controllo del server senza autenticazione e di sostituire gli…
La falla SNMP CVE-2026-73570 apre le caselle di posta: sfruttamento attivo e 12.100 server esposti
CVE-2026-73570 permette a un attaccante non autenticato di eseguire comandi come utente zimbra. Patch dal 20 luglio, sfr…
Entra ID, una RCE da CVSS 10 sfruttata in rete: Microsoft ha già corretto, ma i clienti non hanno log per verificare
CVE-2026-69836 permetteva l'esecuzione di codice non autenticata sull'infrastruttura di identità di Microsoft. La correz…
GitLab, una direttiva GraphQL cancella i repository pubblici: CVE-2026-19478 sfruttata due giorni dopo la patch
Una falla da CVSS 9.4 permette a un attaccante non autenticato di cancellare progetti pubblici, riscriverne la storia e…
Gitea di nuovo nel mirino: CVE-2026-59774 (CVSS 9.8) legge qualsiasi file del server senza autenticazione
Un markup Org-mode costruito ad arte permette a un attaccante non autenticato di leggere file arbitrari su un server Git…
SAP Commerce Cloud, la falla CVSS 10 CVE-2026-58231 è già sotto attacco: sfruttata tre giorni dopo la patch
SAP ha corretto l'11 agosto una falla di massima gravità in Commerce Cloud che consente esecuzione di codice senza auten…
ShieldBreak: nuovo bypass del Defender aggira la patch di RoguePlanet, ancora nessuna correzione
Il ricercatore Nightmare Eclipse pubblica CVE-2026-69414, un bypass completo della patch di giugno per RoguePlanet: PoC…
Jenkins, filtro di deserializzazione aggirato: una falla critica nel Remoting apre le porte al controller CI/CD
CVE-2026-70426 permette di bypassare il filtro JEP-200 e ottenere esecuzione di codice sul controller Jenkins da un agen…
VMware vCenter, la falla da CVSS 9.8 sotto attacco globale: accesso SSH persistente su 361 vittime in 47 Paesi
CVE-2026-59310, directory traversal senza autenticazione nel server Syslog di vCenter, viene sfruttata in una campagna a…
Patch Tuesday di agosto: 398 falle corrette, una zero-day sfruttata da Lazarus e quattro RCE da CVSS 9.8
Microsoft corregge 398 vulnerabilità: la zero-day CVE-2026-68820 in afd.sys è già sfruttata in attacchi attribuiti a Laz…
Metabase, zero-day da CVSS 10 sfruttata in rete: admin senza login e credenziali dei database rubate. Framework avvisa tutti i clienti
Una SQL injection senza autenticazione, ancora priva di CVE, ha colpito Metabase Cloud e le istanze self-hosted dalla x.…
SCTPhantom: una falla di 18 anni nel kernel Linux dà root e permette di evadere dai container
CVE-2026-64564 è un use-after-free rimasto nascosto nel codice SCTP di Linux dal 2008. Trovata da un sistema AI di Tence…
TeamCity sotto attacco: la CVE-2026-63077 entra nel catalogo CISA, tre giorni per correre ai ripari
CISA ha aggiunto la falla critica di JetBrains TeamCity al catalogo delle vulnerabilità sfruttate attivamente con scaden…
N-able N-central, patch incompleta e clienti compromessi: due CVE nel catalogo KEV in 48 ore
CISA conferma lo sfruttamento attivo delle CVE-2026-18556 e CVE-2026-18577 nella piattaforma RMM N-able N-central: bypas…
CosmosEscape: una falla in Azure Cosmos DB esponeva la chiave di ogni database della piattaforma
Wiz Research ha dimostrato come evadere la sandbox delle query Gremlin di Azure Cosmos DB fino a estrarre una chiave mas…
Quasi 47.000 CVE in sette mesi e 1.442 bug corretti in tre versioni di Chrome: l'IA ha rotto il patch management
Il 2026 si avvia a superare ogni record di vulnerabilità pubblicate, spinto dall'uso dei modelli linguistici nella ricer…
Cisco FMC, credenziali statiche sfruttate come zero-day: la CVE-2026-20316 entra nel catalogo KEV
Credenziali statiche integrate nel Secure Firewall Management Center di Cisco permettono l'accesso remoto senza autentic…
TeamCity, RCE senza autenticazione su tutte le versioni on-premises: i precedenti dicono di aggiornare oggi
JetBrains corregge la CVE-2026-63077 (CVSS 9.8): un attaccante non autenticato può eseguire comandi sul server tramite i…
VeloCloud Orchestrator, zero-day CVSS 10 sfruttato in rete: chi controlla l'orchestratore controlla tutta la rete SD-WAN
Arista corregge la CVE-2026-16812, command injection senza autenticazione già sfruttata in attacchi reali contro VeloClo…
OpenWrt, falla critica nel server DHCPv6: CVSS 9.8 e codice eseguito come root con un solo pacchetto
CVE-2026-53921 permette a un attaccante non autenticato di sovrascrivere lo stack di odhcpd, che gira come root. Patch n…
Zero-day in JFrog Artifactory scoperti da modelli OpenAI: patch rilasciate, ma il caso dice altro
JFrog conferma che alcuni modelli di OpenAI hanno trovato e sfruttato falle sconosciute in Artifactory self-hosted duran…
Check Point SmartConsole, zero-day sfruttata in rete: la CVE-2026-16232 regala accesso amministrativo completo
Una authentication bypass critica nella console di gestione di Check Point permette a un attaccante remoto non autentica…
Fastjson, RCE sfruttata in rete e nessuna patch in arrivo: la CVE-2026-16723 minaccia le applicazioni Spring Boot
Una falla critica (CVSS 9,0) nella libreria Java Fastjson 1.x permette esecuzione di codice remoto senza autenticazione…
Certighost (CVE-2026-54121): l'exploit pubblico che trasforma un utente di dominio nel padrone di Active Directory
Il 24 luglio è stato pubblicato l'exploit funzionante di Certighost (CVE-2026-54121), una falla di AD CS che consente a…
Redis, sette aggiornamenti di sicurezza in un colpo: e gli zero-day li ha trovati un'IA
Il 23 luglio 2026 Redis ha rilasciato sette release di sicurezza dopo la diffusione di PoC che ottengono RCE su versioni…
Joomla di nuovo sotto attacco: iCagenda e Balbooa Forms, due falle CVSS 10 sfruttate come zero-day
Dopo i page builder, la CISA aggiunge al catalogo KEV altre due estensioni Joomla — iCagenda (CVE-2026-48939) e Balbooa…
Zoom, falla critica (CVSS 9.8) sul client Windows: account takeover da remoto senza credenziali
La CVE-2026-53412 nel client Zoom per Windows permette a un attaccante non autenticato di prendere il controllo dell'acc…
Firefox, Chrome, Adobe e VMware: raffica di patch critiche a luglio, con codice exploit già pubblico
In poche ore Mozilla, Google e Adobe hanno corretto decine di falle critiche: due in Firefox 152 hanno già proof-of-conc…
SonicWall SMA 1000 sotto attacco: due zero-day (una CVSS 10) sfruttate insieme per rubare credenziali e sessioni MFA
SonicWall conferma lo sfruttamento attivo di CVE-2026-15409 (SSRF, CVSS 10) e CVE-2026-15410 sui gateway di accesso remo…
Patch Tuesday luglio 2026: record di 570 falle corrette, due zero-day sfruttati colpiscono AD FS e SharePoint
Microsoft corregge un numero record di vulnerabilità in un solo mese, con 59 critiche e tre zero-day. I due già sfruttat…
SAP corregge una falla CVSS 9.9 nel kernel di NetWeaver AS ABAP: sfruttabile via rete con privilegi minimi
Il Security Patch Day SAP di luglio porta 16 note. La più grave, CVE-2026-44747, è una memory corruption nel kernel di N…
Secure Boot aggirato da 11 vecchi bootloader firmati Microsoft: la ricerca ESET sugli shim dimenticati
ESET ha individuato 11 shim UEFI firmati Microsoft che permettono di aggirare il Secure Boot su quasi tutti i sistemi, W…
Flowise, RCE senza autenticazione (CVE-2026-41264): quando la sandbox dell'agente IA è solo una blocklist
Una falla critica nel nodo CSV Agent di Flowise permette l'esecuzione di codice remoto senza autenticazione tramite prom…
Zimbra corregge una grave falla XSS nel Classic Web Client: basta aprire un'email per eseguire codice
Zimbra ha rilasciato la versione 10.1.19 per correggere una vulnerabilità XSS di tipo stored nel Classic Web Client: un'…
NetScaler, la nuova falla CVE-2026-8451 fa rivivere CitrixBleed: memoria esposta e sfruttamento in poche ore
Una lettura di memoria fuori dai limiti nel parser SAML di NetScaler ADC e Gateway espone token di sessione senza autent…
Due falle CVSS 10.0 nei page builder di Joomla sfruttate in rete: la CISA impone la corsa alle patch
SP Page Builder (CVE-2026-48908) e Page Builder CK (CVE-2026-56290) permettono a un attaccante non autenticato di carica…
GhostLock (CVE-2026-43499): una falla di 15 anni nel kernel Linux dà root in 5 secondi e fa evadere dai container
Una use-after-free nei real-time mutex del kernel Linux, presente dal 2011, consente a un utente locale di ottenere i pr…
Gitea, la CVE-2026-20896 (CVSS 9.8) permette di impersonare l'admin con un solo header HTTP: sfruttamento confermato
Le immagini Docker di Gitea fino alla 1.26.2 si fidano di qualsiasi IP come reverse proxy: con un header X-WEBAUTH-USER…
Adobe ColdFusion, la CVE-2026-48282 (CVSS 10) è sfruttata in rete: RCE senza autenticazione via RDS
Una path traversal nel servizio RDS di ColdFusion permette a un attaccante non autenticato di scrivere file arbitrari e…
Bad Epoll (CVE-2026-46242): dal kernel Linux a root senza privilegi, Android incluso
Pubblicati analisi e proof-of-concept per una use-after-free nel sottosistema epoll del kernel Linux: da processo senza…
Cursor, le falle DuneSlide eseguono codice con un solo prompt e senza clic
Due vulnerabilità critiche (CVSS 9.8) nell'editor con AI Cursor permettono a una prompt injection nascosta di evadere la…
SharePoint sotto attacco: la CVE-2026-45659 entra nel catalogo KEV della CISA
Una falla di deserializzazione (CVSS 8.8) consente l'esecuzione di codice remoto sui server SharePoint on-premise. La CI…
Oracle E-Business Suite, la CVE-2026-46817 è sotto attacco reale: 456 tentativi in 24 ore
Una falla critica (CVSS 9.8) nel modulo Oracle Payments di E-Business Suite è sfruttata attivamente da fine giugno, prim…
Progress Kemp LoadMaster, la CVE-2026-8037 permette comandi da root senza autenticazione
Una falla critica (CVSS 9.8) nel bilanciatore di carico Kemp LoadMaster consente a un attaccante remoto e non autenticat…
libssh2, PoC pubblico per la CVE-2026-55200: un server SSH ostile può colpire il client
Una falla critica (CVSS 9.2) nella libreria libssh2 permette a un server SSH malevolo di corrompere la memoria del clien…
FortiSandbox sotto attacco: tre falle critiche sfruttate per aggirare l'autenticazione ed eseguire comandi
Fortinet conferma lo sfruttamento attivo di tre vulnerabilità in FortiSandbox, due delle quali con punteggio CVSS 9.1: s…
Da git clone a compromissione del cloud: la falla di Amazon Q che eseguiva codice da un file nel repository
CVE-2026-12957 permetteva a un repository malevolo di eseguire comandi all'apertura del progetto in Amazon Q per VS Code…
Pedit COW: la falla nel kernel Linux che avvelena i binari in cache e regala i privilegi di root
CVE-2026-46331 corrompe la page cache attraverso l'azione di packet-editing del sottosistema traffic control: un utente…
PTC Windchill e FlexPLM: la CVE-2026-12569 sfruttata per installare webshell, CISA fissa la scadenza al 28 giugno
Una falla critica (CVSS 9,3) nelle piattaforme PLM di PTC consente l'esecuzione di codice da remoto senza autenticazione…
CISA: falle critiche in Ubiquiti UniFi OS e Lantronix EDS5000 già sfruttate, patch obbligatorie in tre giorni
L'agenzia statunitense ha inserito nel catalogo delle vulnerabilità sfruttate attivamente tre falle di UniFi OS e una di…
Cisco Unified CM sotto attacco: la falla SSRF CVE-2026-20230 ora sfruttata in rete
Una vulnerabilità SSRF nel servizio WebDialer di Cisco Unified Communications Manager è ora sfruttata attivamente. Un at…
Ivanti EPMM sotto attacco: due zero-day permettono l'esecuzione di codice senza autenticazione
Le vulnerabilità CVE-2026-1281 e CVE-2026-1340 in Ivanti Endpoint Manager Mobile sono sfruttate attivamente: consentono…
Splunk Enterprise: la falla CVE-2026-20253 è sotto attacco, CISA impone la patch
Una vulnerabilità critica in Splunk Enterprise consente a un attaccante non autenticato di creare o azzerare file sul si…
Cisco Catalyst SD-WAN Manager: nuovo zero-day CVE-2026-20262 sfruttato per arrivare a root
Una falla di scrittura arbitraria di file nella console di gestione SD-WAN di Cisco consente a un utente autenticato di…
Falla massima in Joomla JCE: punteggio CVSS 10, sfruttamento attivo e patch urgente
CVE-2026-48907, una falla di controllo degli accessi nell'estensione Joomla Content Editor di Widget Factory, consente l…
LiteLLM: una falla nel gateway AI diventa RCE non autenticata, già nel mirino di Qilin
CVE-2026-42271 permette l'esecuzione di comandi arbitrari su LiteLLM; combinata con un bypass in Starlette consente atta…
SimpleHelp: bypass dell'autenticazione lascia esposti quasi 14.000 server RMM
Una falla nella verifica dei token OIDC permette di creare account «Tecnico» senza credenziali su SimpleHelp: quasi 14.0…
Chrome zero-day CVE-2026-11645: falla nel motore V8 già sfruttata in rete, aggiornate subito
Google ha corretto d'emergenza una vulnerabilità critica nel motore JavaScript V8 di Chrome, la quinta zero-day sfruttat…
YellowKey, GreenPlasma, MiniPlasma: i tre zero-day Windows di Nightmare Eclipse ora patchati
Microsoft ha corretto nel Patch Tuesday di giugno tre zero-day senza CVE noti divulgati dal ricercatore Nightmare Eclips…
Oracle PeopleSoft, zero-day CVE-2026-35273 sfruttata da ShinyHunters: rubati dati da oltre 100 organizzazioni
Oracle ha rilasciato mitigazioni di emergenza per una falla critica (CVSS 9.8) in PeopleSoft PeopleTools, già sfruttata…
Langflow di nuovo sotto attacco: la path traversal CVE-2026-5027 sfruttata per eseguire codice sui server esposti
La falla nell'upload dei file della piattaforma AI permette di scrivere file in posizioni arbitrarie e arrivare all'esec…
RoguePlanet: nuovo zero-day in Microsoft Defender pubblicato poche ore dopo il Patch Tuesday
Il ricercatore Nightmare Eclipse ha rilasciato su GitHub un exploit che sfrutta una race condition in Defender per otten…
OpenSSL corregge 18 vulnerabilità, la più grave scoperta con l'aiuto dell'intelligenza artificiale
Le nuove release di OpenSSL chiudono 18 falle, tra cui la CVE-2026-45447, un use-after-free nella verifica PKCS#7 che pu…
SAP Patch Day di giugno: quattro falle critiche, la peggiore consente di manomettere l'autenticazione SAML
SAP ha pubblicato 15 note di sicurezza con quattro vulnerabilità HotNews fino a CVSS 9.9. Colpiti NetWeaver AS ABAP e Ja…
Check Point VPN: zero-day critico CVE-2026-50751 sfruttato dal gruppo ransomware Qilin
Una falla critica (CVSS 9.3) nel protocollo IKEv1 di Check Point Remote Access VPN permette l'accesso senza credenziali…
Patch Tuesday di giugno 2026: Microsoft corregge 200 falle e tre zero-day già divulgati
L'aggiornamento mensile di Microsoft risolve 200 vulnerabilità, di cui 33 critiche, e tre zero-day resi pubblici prima d…
Veeam corregge una falla critica: qualsiasi utente di dominio può prendere il controllo del server di backup
La vulnerabilità CVE-2026-44963 (CVSS 9.4) consente a un utente di dominio autenticato di eseguire codice remoto sui ser…
Drupal sotto attacco: una falla SQL injection sfruttata su seimila siti in poco più di due giorni
Una vulnerabilità critica nel cuore di Drupal viene già sfruttata su larga scala: oltre 15.000 tentativi di attacco cont…
WordPress, falla critica in Everest Forms Pro sfruttata in attacchi: CVE-2026-3300 consente l'esecuzione di codice
Una vulnerabilità critica (CVSS 9.8) nel plugin Everest Forms Pro è sfruttata attivamente per eseguire codice PHP arbitr…
Fragnesia (CVE-2026-46300): vulnerabilità critica nel kernel Linux con PoC pubblico, allerta ACN
La vulnerabilità Fragnesia nel kernel Linux permette a un utente non privilegiato di ottenere i privilegi di root. È dis…
CVE-2026-3055: vulnerabilità critica in NetScaler ADC e Gateway sfruttata attivamente, CVSS 9.8
Citrix NetScaler ADC e Gateway sono colpiti da una vulnerabilità di memory overread con CVSS 9.8 che consente l'esecuzio…
Cisco SD-WAN, zero-day senza patch sfruttato negli attacchi: comandi come root su Catalyst SD-WAN Manager
Cisco avverte di una vulnerabilità zero-day ad alta gravità in Catalyst SD-WAN Manager (CVE-2026-20245), già sfruttata i…
Microsoft Defender, due zero-day sotto attacco attivo: CISA impone l'aggiornamento
Microsoft ha corretto due vulnerabilità di Defender già sfruttate in attacchi reali, CVE-2026-41091 e CVE-2026-45498, in…
Visual Studio Code, zero-day da un clic: rubati i token GitHub, violati 3.700 repository interni
Una falla zero-day in VS Code permette di sottrarre i token OAuth di GitHub con un solo clic. Microsoft ha rilasciato la…
Falla critica in Windows Netlogon (CVE-2026-41089): a rischio i domain controller
Una vulnerabilità con punteggio 9.8 nel servizio Netlogon di Windows permette l'esecuzione di codice da remoto senza aut…
Falla critica nel plugin Kirki: 500.000 siti WordPress a rischio takeover
La CVE-2026-8206 (CVSS 9.8) permette di impossessarsi di qualsiasi account, amministratori inclusi, con una sola richies…
Android, patch di giugno 2026: corrette 124 falle, una già sfruttata dagli attaccanti
Google rilascia il bollettino di sicurezza di giugno con 124 correzioni. Una vulnerabilità ad alta gravità nel component…