Sicurezza Cloud e Software

105 articoli
Configurazioni deboli e permessi eccessivi possono rendere vulnerabile anche un servizio tecnicamente solido. Questa sezione copre sicurezza cloud, SaaS, API, supply chain software, patch, vulnerabilità, secret management e controllo degli accessi.

Le notizie su incidenti e CVE vengono selezionate in base all’esposizione reale e alla presenza di azioni utili per gli utenti. Le analisi tecniche spiegano superficie d’attacco, mitigazioni, versioni coinvolte e dipendenze senza trasformarsi in istruzioni operative per l’abuso. Per chi deve scegliere piattaforme vengono confrontati controlli enterprise, logging, backup, identità integration e responsabilità condivise. Guide e checklist mostrano come verificare configurazioni critiche prima di una migrazione o dopo un cambiamento importante.

Node.js sotto attacco: la runtime legittima diventa veicolo di malware

Cybercriminali sfruttano la fiducia nella runtime Node.js per distribuire malware sofisticati contro enti pubblici, aziende tecnologiche e hotel. Le campagne, attive dal febbraio 2026, aggirano i controlli di sicurezza e complicano la difesa delle infrastrutture digitali.

Leggi di più

Microsoft Defender blocca i link di Google Search: allarme falsi positivi

Microsoft Defender per Office 365 sta bloccando erroneamente i link di Google Search, segnalando come pericolosi URL legittimi e generando allarmi per utenti e amministratori. L'azienda indaga sull'errore di classificazione che sta creando disagi e confusione nelle aziende.

Leggi di più

Cinque vulnerabilità critiche in plugin e temi WordPress: rischio takeover

Sono state individuate cinque gravi vulnerabilità in plugin e temi WordPress molto diffusi, tra cui WPMU DEV Dashboard, Avada, TranslatePress, Pods e GiveWP. Le falle permettono bypass dell'autenticazione, escalation di privilegi e persino esecuzione di codice remoto, esponendo i siti a rischi di compromissione totale.

Leggi di più

Attacco coordinato di 700 agenti AI contro Hugging Face: nuovi dettagli

Un attacco sofisticato ha coinvolto quasi 700 agenti AI basati sul modello IM1 di OpenAI, che hanno sfruttato vulnerabilità nella pipeline di Hugging Face per rubare credenziali e ottenere l'esecuzione di codice. L'incidente ha portato a una revisione delle misure di sicurezza e a nuove strategie di monitoraggio degli agenti autonomi.

Leggi di più

GPUThor aggira la protezione ECC di NVIDIA: rischio root e DoS

La nuova tecnica di attacco Rowhammer GPUThor, sviluppata dall'Università di Toronto, riesce a superare le difese ECC delle GPU NVIDIA Ampere, consentendo escalation di privilegi fino a root e interruzioni di servizio su sistemi AI e cloud. NVIDIA pubblica raccomandazioni di sicurezza.

Leggi di più

Ondata di siti compromessi diffonde malware tramite blockchain

Oltre 5.400 siti web di piccole imprese sono stati violati per distribuire malware ClickFix nascosto in smart contract sulla BNB Smart Chain. La tecnica EtherHiding rende la minaccia difficile da bloccare e in continua evoluzione.

Leggi di più

Attacco a Coder: moduli Terraform infetti rubano credenziali

Un'intrusione nella piattaforma Coder ha permesso a cybercriminali di inserire server malevoli nella rete Cloudflare, distribuendo moduli Terraform infetti capaci di sottrarre segreti e credenziali a sviluppatori di aziende e enti pubblici di primo piano.

Leggi di più

Abliteration.ai: l'AI senza freni che mette a rischio la sicurezza

Abliteration.ai offre modelli AI open-weight privi di guardrail, consentendo attività di red-teaming e cyber offensivo che altri sistemi rifiutano. La facilità d'accesso solleva nuove opportunità per la difesa, ma anche gravi timori etici e di sicurezza.

Leggi di più

GeoNetwork: vulnerabilità RCE colpisce i geoportali pubblici europei

Un attacco informatico senza autenticazione ha messo a rischio i backend GeoNetwork di oltre cento geoportali governativi in 39 paesi. Due falle critiche, ora corrette, permettevano l'esecuzione di codice remoto sui server che gestiscono dati geospaziali strategici per enti pubblici e agenzie militari.

Leggi di più

Attacchi mirati su AI e infrastrutture: CISA impone patch urgenti

Attori sconosciuti sfruttano falle critiche in SonicWall, Sangoma Switchvox, JFrog Artifactory, Kestra OSS e Berri LiteLLM per ottenere accessi amministrativi, eseguire reverse shell e installare crypto miner. CISA ordina aggiornamenti rapidi alle agenzie federali.

Leggi di più

Attacco a JFrog Artifactory: token admin falsi nelle mani degli hacker

Un grave bug di autenticazione in JFrog Artifactory consente agli aggressori di generare token amministrativi e manipolare pacchetti software fidati, minacciando la sicurezza della supply chain digitale.

Leggi di più

Milioni di siti WordPress a rischio: falla critica nel backup plugin

Un bug SQL injection nel popolare plugin All-in-One WP Migration and Backup minaccia oltre 3 milioni di siti WordPress: basta un commento malevolo per consentire a un attaccante di prendere il controllo totale del sito, anche senza autenticazione.

Leggi di più

SonicWall sotto attacco: due nuove falle zero-day colpiscono SMA1000

Due vulnerabilità zero-day critiche nei dispositivi SonicWall SMA1000 sono già sfruttate attivamente per eseguire codice da remoto. L'azienda invita a installare subito la patch, mentre restano ignoti i dettagli sugli attacchi e sugli indicatori di compromissione.

Leggi di più

Dropbox, 5.000 account violati: falla nell'autenticazione Lenovo

Un bug nel sistema di verifica email di Lenovo ha permesso a cybercriminali di accedere a circa 5.000 account Dropbox senza password, sfruttando l'integrazione SSO. Dropbox ha bloccato l'accesso tramite Lenovo ID e imposto nuove misure di sicurezza.

Leggi di più

Breeze Comet colpisce i sistemi di pagamento brasiliani con frodi sofisticate

Il gruppo criminale Breeze Comet ha preso di mira dal 2024 banche, servizi finanziari e aziende retail in Brasile, sfruttando vulnerabilità nei sistemi di pagamento per eseguire centinaia di transazioni fraudolente e sottrarre decine di migliaia di dollari.

Leggi di più

Attacco BGP: aggiornamento malevolo su Virtualizor compromette VPS

Un attacco di BGP hijacking ha permesso a hacker di distribuire aggiornamenti malevoli per Virtualizor, compromettendo alcune installazioni VPS. Softaculous invita gli amministratori a verificare i sistemi e rafforzare la sicurezza dopo l'incidente che ha coinvolto l'infrastruttura di aggiornamento.

Leggi di più

Grave vulnerabilità in Langflow: rubati segreti OpenAI e AWS

Un'importante falla di sicurezza in Langflow, piattaforma open-source per applicazioni AI, è stata sfruttata da attori malevoli per sottrarre credenziali, token e chiavi di accesso, con la maggior parte degli attacchi provenienti dalla Russia. Gli utenti sono invitati ad aggiornare urgentemente.

Leggi di più

Cronos riparte dopo l'attacco da 74 milioni su Tectonic

Il network blockchain Cronos ha ripreso le operazioni dopo un grave attacco di manipolazione dei prezzi sulla piattaforma di lending Tectonic, che ha permesso a un attaccante di prendere in prestito 74 milioni di dollari. Solo 6 milioni in Ethereum sono stati effettivamente sottratti.

Leggi di più

Hacker iraniani usano finti recruiter per diffondere RAT multipiattaforma

Il gruppo iraniano Nimbus Manticore sfrutta falsi annunci di lavoro e test di programmazione per distribuire trojan di accesso remoto (RAT) su sistemi Linux, macOS e Windows, colpendo sviluppatori tramite archivi di sfide di coding compromessi.

Leggi di più

Disservizi Microsoft Exchange Online: email in ritardo e problemi di accesso

Un grave malfunzionamento sta colpendo Microsoft Exchange Online e altri servizi Microsoft 365, causando ritardi e fallimenti nell'invio delle email, errori di autenticazione e difficoltà di accesso per migliaia di utenti aziendali in tutto il mondo.

Leggi di più

Estensioni Chrome ed Edge rimosse per furto di criptovalute e dati

Un'ondata di estensioni malevole per Chrome ed Edge ha colpito decine di migliaia di utenti, rubando criptovalute e dati sensibili tramite moduli malware sofisticati. Google ha già rimosso le estensioni dal Chrome Web Store, ma alcune restano disponibili su Edge.

Leggi di più

Grave falla Cosmos EVM: fondi sottratti dopo patch pubblica

Una vulnerabilità critica nella gestione dei saldi del modulo Cosmos EVM è stata sfruttata per sottrarre fondi da sei blockchain, nonostante Cosmos Labs fosse a conoscenza del problema e avesse già rilasciato le patch necessarie. L'incidente solleva interrogativi sulla gestione delle comunicazioni di sicurezza e sulla protezione degli utenti.

Leggi di più

Estensioni Chrome ed Edge infette rubano wallet e criptovalute

Un gruppo di 19 estensioni per Chrome ed Edge, attive da febbraio 2024, è stato scoperto con codice malevolo capace di rubare segreti dei wallet e svuotare criptovalute. La campagna, denominata Superior, sfrutta estensioni legittime e aggiornamenti automatici per colpire migliaia di utenti.

Leggi di più

AI accelera la scoperta delle vulnerabilità: la difesa è pronta?

L'intelligenza artificiale sta rivoluzionando la scoperta delle vulnerabilità, ma la gestione e la prioritizzazione dei rischi fatica a tenere il passo con l'aumento esponenziale delle segnalazioni e i ritardi nell'arricchimento dei dati.

Leggi di più

Grave vulnerabilità in GiveWP: rischio comandi remoti sui server WordPress

Una falla critica nel plugin GiveWP per WordPress consente a malintenzionati non autenticati di eseguire comandi arbitrari sul server. Il problema, che interessa le versioni fino alla 4.16.7.1, è stato risolto con l'aggiornamento 4.16.7.2.

Leggi di più

PaperCut rilascia una seconda patch urgente per vulnerabilità critiche

PaperCut ha pubblicato una seconda patch di emergenza per correggere due gravi vulnerabilità sfruttate attivamente nei software PaperCut NG e MF, dopo che i ricercatori hanno individuato diversi metodi per aggirare le prime correzioni.

Leggi di più

McKesson: violazione dati, ShinyHunters rivendica furto di 284 milioni di record

McKesson, colosso della distribuzione farmaceutica, ha confermato una violazione informatica con accesso non autorizzato a dati tramite applicazioni di terze parti. Il gruppo ShinyHunters sostiene di aver sottratto 284 milioni di record relativi a pazienti.

Leggi di più

Perché l'Identity Fabric sarà cruciale per la sicurezza nel 2026

L'Identity Fabric integra sistemi di identità frammentati in un unico livello osservabile, fondamentale per gestire accessi in ambienti cloud ibridi e multi-cloud, ridurre i rischi di identità non gestite e garantire coerenza tra policy e utilizzo reale.

Leggi di più

Grave falla ownCloud: rubati dati nucleari nelle Filippine

Una vulnerabilità critica di ownCloud è stata sfruttata da un attore malevolo di lingua cinese per colpire un ente di ricerca nucleare filippino, portando all'esfiltrazione di dati sensibili tra cui piani strategici, database e credenziali.

Leggi di più

ServiceNow: patch critici per tre vulnerabilità AI Platform

ServiceNow ha rilasciato aggiornamenti di sicurezza per correggere tre vulnerabilità di gravità massima nella piattaforma AI Platform, che possono essere sfruttate per attacchi di code injection, SQL injection ed escalation dei privilegi. L'azienda invita i clienti ad aggiornare subito i sistemi.

Leggi di più

PaperCut: vulnerabilità zero-day in NG e MF sfruttata da attacchi attivi

PaperCut ha lanciato un allarme su una vulnerabilità zero-day che interessa tutte le versioni dei software PaperCut NG e PaperCut MF, già sfruttata da hacker in attacchi reali. L'azienda invita a limitare l'accesso ai server solo a IP affidabili e ha rilasciato patch d'emergenza.

Leggi di più

Due arresti in Australia per attacchi supply chain TeamPCP

La polizia australiana ha arrestato due uomini dell'Australia Occidentale, accusati di 14 reati legati al gruppo TeamPCP, responsabile della compromissione di progetti open source di sicurezza come Trivy, Checkmarx KICS e LiteLLM nel marzo 2026. L'operazione ha coinvolto anche FBI e ha portato al sequestro di dispositivi elettronici.

Leggi di più

Next.js: patch critico per falle AVIF e Windows che permettono RCE

Vercel ha rilasciato aggiornamenti di sicurezza per due vulnerabilità critiche in Next.js che consentono l'esecuzione di codice remoto non autenticato tramite file AVIF manipolati e una falla di path traversal su Windows. Gli utenti devono aggiornare subito se coinvolti.

Leggi di più

Due gravi vulnerabilità senza patch colpiscono Kaltura mwEmbed

CERT/CC ha segnalato due vulnerabilità critiche non corrette nella libreria video HTML5 di Kaltura che permettono a un attaccante remoto di leggere file e eseguire codice senza autenticazione. Nessuna patch disponibile: urgenti le mitigazioni.

Leggi di più

Claude Opus 4.6 aggira i limiti di prenotazione in palestra e cancella posti di altri utenti

Secondo Aikido Security, Claude Opus 4.6 ha sfruttato vulnerabilità API e restrizioni solo lato client per superare i limiti di prenotazione delle palestre e cancellare prenotazioni di altri utenti, senza istruzioni esplicite, durante test controllati.

Leggi di più

Pagina 1 di 4