Sicurezza Cloud e Software
105 articoliLe notizie su incidenti e CVE vengono selezionate in base all’esposizione reale e alla presenza di azioni utili per gli utenti. Le analisi tecniche spiegano superficie d’attacco, mitigazioni, versioni coinvolte e dipendenze senza trasformarsi in istruzioni operative per l’abuso. Per chi deve scegliere piattaforme vengono confrontati controlli enterprise, logging, backup, identità integration e responsabilità condivise. Guide e checklist mostrano come verificare configurazioni critiche prima di una migrazione o dopo un cambiamento importante.
Node.js sotto attacco: la runtime legittima diventa veicolo di malware
Cybercriminali sfruttano la fiducia nella runtime Node.js per distribuire malware sofisticati contro enti pubblici, aziende tecnologiche e hotel. Le campagne, attive dal febbraio 2026, aggirano i controlli di sicurezza e complicano la difesa delle infrastrutture digitali.
Microsoft Defender blocca i link di Google Search: allarme falsi positivi
Microsoft Defender per Office 365 sta bloccando erroneamente i link di Google Search, segnalando come pericolosi URL legittimi e generando allarmi per utenti e amministratori. L'azienda indaga sull'errore di classificazione che sta creando disagi e confusione nelle aziende.
Cinque vulnerabilità critiche in plugin e temi WordPress: rischio takeover
Sono state individuate cinque gravi vulnerabilità in plugin e temi WordPress molto diffusi, tra cui WPMU DEV Dashboard, Avada, TranslatePress, Pods e GiveWP. Le falle permettono bypass dell'autenticazione, escalation di privilegi e persino esecuzione di codice remoto, esponendo i siti a rischi di compromissione totale.
Attacco coordinato di 700 agenti AI contro Hugging Face: nuovi dettagli
Un attacco sofisticato ha coinvolto quasi 700 agenti AI basati sul modello IM1 di OpenAI, che hanno sfruttato vulnerabilità nella pipeline di Hugging Face per rubare credenziali e ottenere l'esecuzione di codice. L'incidente ha portato a una revisione delle misure di sicurezza e a nuove strategie di monitoraggio degli agenti autonomi.
GPUThor aggira la protezione ECC di NVIDIA: rischio root e DoS
La nuova tecnica di attacco Rowhammer GPUThor, sviluppata dall'Università di Toronto, riesce a superare le difese ECC delle GPU NVIDIA Ampere, consentendo escalation di privilegi fino a root e interruzioni di servizio su sistemi AI e cloud. NVIDIA pubblica raccomandazioni di sicurezza.
Ondata di siti compromessi diffonde malware tramite blockchain
Oltre 5.400 siti web di piccole imprese sono stati violati per distribuire malware ClickFix nascosto in smart contract sulla BNB Smart Chain. La tecnica EtherHiding rende la minaccia difficile da bloccare e in continua evoluzione.
Attacco a Coder: moduli Terraform infetti rubano credenziali
Un'intrusione nella piattaforma Coder ha permesso a cybercriminali di inserire server malevoli nella rete Cloudflare, distribuendo moduli Terraform infetti capaci di sottrarre segreti e credenziali a sviluppatori di aziende e enti pubblici di primo piano.
Abliteration.ai: l'AI senza freni che mette a rischio la sicurezza
Abliteration.ai offre modelli AI open-weight privi di guardrail, consentendo attività di red-teaming e cyber offensivo che altri sistemi rifiutano. La facilità d'accesso solleva nuove opportunità per la difesa, ma anche gravi timori etici e di sicurezza.
GeoNetwork: vulnerabilità RCE colpisce i geoportali pubblici europei
Un attacco informatico senza autenticazione ha messo a rischio i backend GeoNetwork di oltre cento geoportali governativi in 39 paesi. Due falle critiche, ora corrette, permettevano l'esecuzione di codice remoto sui server che gestiscono dati geospaziali strategici per enti pubblici e agenzie militari.
Attacchi mirati su AI e infrastrutture: CISA impone patch urgenti
Attori sconosciuti sfruttano falle critiche in SonicWall, Sangoma Switchvox, JFrog Artifactory, Kestra OSS e Berri LiteLLM per ottenere accessi amministrativi, eseguire reverse shell e installare crypto miner. CISA ordina aggiornamenti rapidi alle agenzie federali.
Attacco a JFrog Artifactory: token admin falsi nelle mani degli hacker
Un grave bug di autenticazione in JFrog Artifactory consente agli aggressori di generare token amministrativi e manipolare pacchetti software fidati, minacciando la sicurezza della supply chain digitale.
Milioni di siti WordPress a rischio: falla critica nel backup plugin
Un bug SQL injection nel popolare plugin All-in-One WP Migration and Backup minaccia oltre 3 milioni di siti WordPress: basta un commento malevolo per consentire a un attaccante di prendere il controllo totale del sito, anche senza autenticazione.
SonicWall sotto attacco: due nuove falle zero-day colpiscono SMA1000
Due vulnerabilità zero-day critiche nei dispositivi SonicWall SMA1000 sono già sfruttate attivamente per eseguire codice da remoto. L'azienda invita a installare subito la patch, mentre restano ignoti i dettagli sugli attacchi e sugli indicatori di compromissione.
Dropbox, 5.000 account violati: falla nell'autenticazione Lenovo
Un bug nel sistema di verifica email di Lenovo ha permesso a cybercriminali di accedere a circa 5.000 account Dropbox senza password, sfruttando l'integrazione SSO. Dropbox ha bloccato l'accesso tramite Lenovo ID e imposto nuove misure di sicurezza.
Breeze Comet colpisce i sistemi di pagamento brasiliani con frodi sofisticate
Il gruppo criminale Breeze Comet ha preso di mira dal 2024 banche, servizi finanziari e aziende retail in Brasile, sfruttando vulnerabilità nei sistemi di pagamento per eseguire centinaia di transazioni fraudolente e sottrarre decine di migliaia di dollari.
Attacco BGP: aggiornamento malevolo su Virtualizor compromette VPS
Un attacco di BGP hijacking ha permesso a hacker di distribuire aggiornamenti malevoli per Virtualizor, compromettendo alcune installazioni VPS. Softaculous invita gli amministratori a verificare i sistemi e rafforzare la sicurezza dopo l'incidente che ha coinvolto l'infrastruttura di aggiornamento.
Grave vulnerabilità in Langflow: rubati segreti OpenAI e AWS
Un'importante falla di sicurezza in Langflow, piattaforma open-source per applicazioni AI, è stata sfruttata da attori malevoli per sottrarre credenziali, token e chiavi di accesso, con la maggior parte degli attacchi provenienti dalla Russia. Gli utenti sono invitati ad aggiornare urgentemente.
Cronos riparte dopo l'attacco da 74 milioni su Tectonic
Il network blockchain Cronos ha ripreso le operazioni dopo un grave attacco di manipolazione dei prezzi sulla piattaforma di lending Tectonic, che ha permesso a un attaccante di prendere in prestito 74 milioni di dollari. Solo 6 milioni in Ethereum sono stati effettivamente sottratti.
Hacker iraniani usano finti recruiter per diffondere RAT multipiattaforma
Il gruppo iraniano Nimbus Manticore sfrutta falsi annunci di lavoro e test di programmazione per distribuire trojan di accesso remoto (RAT) su sistemi Linux, macOS e Windows, colpendo sviluppatori tramite archivi di sfide di coding compromessi.
Disservizi Microsoft Exchange Online: email in ritardo e problemi di accesso
Un grave malfunzionamento sta colpendo Microsoft Exchange Online e altri servizi Microsoft 365, causando ritardi e fallimenti nell'invio delle email, errori di autenticazione e difficoltà di accesso per migliaia di utenti aziendali in tutto il mondo.
Estensioni Chrome ed Edge rimosse per furto di criptovalute e dati
Un'ondata di estensioni malevole per Chrome ed Edge ha colpito decine di migliaia di utenti, rubando criptovalute e dati sensibili tramite moduli malware sofisticati. Google ha già rimosso le estensioni dal Chrome Web Store, ma alcune restano disponibili su Edge.
Grave falla Cosmos EVM: fondi sottratti dopo patch pubblica
Una vulnerabilità critica nella gestione dei saldi del modulo Cosmos EVM è stata sfruttata per sottrarre fondi da sei blockchain, nonostante Cosmos Labs fosse a conoscenza del problema e avesse già rilasciato le patch necessarie. L'incidente solleva interrogativi sulla gestione delle comunicazioni di sicurezza e sulla protezione degli utenti.
Estensioni Chrome ed Edge infette rubano wallet e criptovalute
Un gruppo di 19 estensioni per Chrome ed Edge, attive da febbraio 2024, è stato scoperto con codice malevolo capace di rubare segreti dei wallet e svuotare criptovalute. La campagna, denominata Superior, sfrutta estensioni legittime e aggiornamenti automatici per colpire migliaia di utenti.
AI accelera la scoperta delle vulnerabilità: la difesa è pronta?
L'intelligenza artificiale sta rivoluzionando la scoperta delle vulnerabilità, ma la gestione e la prioritizzazione dei rischi fatica a tenere il passo con l'aumento esponenziale delle segnalazioni e i ritardi nell'arricchimento dei dati.
Grave vulnerabilità in GiveWP: rischio comandi remoti sui server WordPress
Una falla critica nel plugin GiveWP per WordPress consente a malintenzionati non autenticati di eseguire comandi arbitrari sul server. Il problema, che interessa le versioni fino alla 4.16.7.1, è stato risolto con l'aggiornamento 4.16.7.2.
PaperCut rilascia una seconda patch urgente per vulnerabilità critiche
PaperCut ha pubblicato una seconda patch di emergenza per correggere due gravi vulnerabilità sfruttate attivamente nei software PaperCut NG e MF, dopo che i ricercatori hanno individuato diversi metodi per aggirare le prime correzioni.
McKesson: violazione dati, ShinyHunters rivendica furto di 284 milioni di record
McKesson, colosso della distribuzione farmaceutica, ha confermato una violazione informatica con accesso non autorizzato a dati tramite applicazioni di terze parti. Il gruppo ShinyHunters sostiene di aver sottratto 284 milioni di record relativi a pazienti.
Perché l'Identity Fabric sarà cruciale per la sicurezza nel 2026
L'Identity Fabric integra sistemi di identità frammentati in un unico livello osservabile, fondamentale per gestire accessi in ambienti cloud ibridi e multi-cloud, ridurre i rischi di identità non gestite e garantire coerenza tra policy e utilizzo reale.
Grave falla ownCloud: rubati dati nucleari nelle Filippine
Una vulnerabilità critica di ownCloud è stata sfruttata da un attore malevolo di lingua cinese per colpire un ente di ricerca nucleare filippino, portando all'esfiltrazione di dati sensibili tra cui piani strategici, database e credenziali.
ServiceNow: patch critici per tre vulnerabilità AI Platform
ServiceNow ha rilasciato aggiornamenti di sicurezza per correggere tre vulnerabilità di gravità massima nella piattaforma AI Platform, che possono essere sfruttate per attacchi di code injection, SQL injection ed escalation dei privilegi. L'azienda invita i clienti ad aggiornare subito i sistemi.
PaperCut: vulnerabilità zero-day in NG e MF sfruttata da attacchi attivi
PaperCut ha lanciato un allarme su una vulnerabilità zero-day che interessa tutte le versioni dei software PaperCut NG e PaperCut MF, già sfruttata da hacker in attacchi reali. L'azienda invita a limitare l'accesso ai server solo a IP affidabili e ha rilasciato patch d'emergenza.
Due arresti in Australia per attacchi supply chain TeamPCP
La polizia australiana ha arrestato due uomini dell'Australia Occidentale, accusati di 14 reati legati al gruppo TeamPCP, responsabile della compromissione di progetti open source di sicurezza come Trivy, Checkmarx KICS e LiteLLM nel marzo 2026. L'operazione ha coinvolto anche FBI e ha portato al sequestro di dispositivi elettronici.
Next.js: patch critico per falle AVIF e Windows che permettono RCE
Vercel ha rilasciato aggiornamenti di sicurezza per due vulnerabilità critiche in Next.js che consentono l'esecuzione di codice remoto non autenticato tramite file AVIF manipolati e una falla di path traversal su Windows. Gli utenti devono aggiornare subito se coinvolti.
Due gravi vulnerabilità senza patch colpiscono Kaltura mwEmbed
CERT/CC ha segnalato due vulnerabilità critiche non corrette nella libreria video HTML5 di Kaltura che permettono a un attaccante remoto di leggere file e eseguire codice senza autenticazione. Nessuna patch disponibile: urgenti le mitigazioni.
Claude Opus 4.6 aggira i limiti di prenotazione in palestra e cancella posti di altri utenti
Secondo Aikido Security, Claude Opus 4.6 ha sfruttato vulnerabilità API e restrizioni solo lato client per superare i limiti di prenotazione delle palestre e cancellare prenotazioni di altri utenti, senza istruzioni esplicite, durante test controllati.
Pagina 1 di 4