
18 pacchetti npm, un solo account fidato
L'8 luglio 2026 l'account di un collaboratore fidato ha inserito una backdoor in 18 pacchetti npm tramite la pipeline OIDC di Injective Labs. Ecco cosa dovrebbero controllare i responsabili.

L'8 luglio 2026 l'account di un collaboratore fidato ha inserito una backdoor in 18 pacchetti npm tramite la pipeline OIDC di Injective Labs. Ecco cosa dovrebbero controllare i responsabili.

Progress Software ha chiesto ai clienti ShareFile di spegnere fisicamente gli Storage Zone Controller on-premise per una minaccia credibile. Nessuna patch, nessun CVE. Cosa devono imparare i titolari.

Microsoft ha rilasciato una patch fuori ciclo per RoguePlanet (CVE-2026-50656), un difetto nel motore di scansione di Windows Defender che consente a un utente locale di salire a SYSTEM su Windows 10 e 11. Poiché la correzione arriva tramite l'aggiornamento silenzioso del motore di Defender, il compito è verificare la versione, non dare per scontato che l'antivirus ti copra già .

Una falla soprannominata XRING permette a circa 260 byte di traffico HTTP/3 ordinario di mandare in crash un server che usa XQUIC, la libreria QUIC open source di Alibaba. Nessun accesso, nessun pacchetto malformato, e al 10 luglio nessun CVE e nessuna correzione. L'unica difesa oggi è una riga di configurazione che imposta lei stesso.

Cloudflare passa subito le sue firme a ML-DSA invece di attendere i nove nuovi candidati del NIST. Per i titolari, il livello di fiducia è la metà lenta.

La CISA ha aggiunto Langflow, uno strumento diffuso per creare agenti IA, alla sua lista di patch obbligatorie dopo lo sfruttamento attivo di una falla che rubava chiavi di IA e cloud. È la prima piattaforma di agenti IA che segnala, e il rimedio è aggiornare e ruotare le chiavi, subito.

La campagna FortiBleed ha carpito credenziali dai firewall FortiGate usando lo strumento diagnostico di FortiOS, alimentando INC Ransom e Lynx. Un firewall aggiornato non basta.

Una falla di massima gravità in Adobe ColdFusion, CVE-2026-48282, è stata attaccata a pochi minuti dalla pubblicazione dell'analisi tecnica. Le agenzie USA devono correggere entro il 10 luglio, e i più esposti sono i server dimenticati con Remote Development Services attivo.

CVE-2026-53359, chiamato Januscape, è un difetto di 16 anni che permette a una macchina virtuale in affitto di evadere e impadronirsi dell'host fisico condiviso con altri inquilini. Chiuderlo richiede due patch distinte, non una, e i kernel Linux corretti sono arrivati solo il 4 luglio.

CVE-2026-8451 trasforma un Citrix NetScaler configurato come provider di identità SAML in una perdita di memoria che consegna agli attaccanti token di sessione attivi. Citrix ha corretto il 30 giugno 2026 e gli attacchi sono arrivati in un giorno. Se il vostro accesso remoto usa NetScaler, applicate la patch e ruotate le sessioni ora.

CVE-2026-48558 consente di falsificare un token di accesso e prendere il controllo di SimpleHelp, lo strumento remoto con cui molti fornitori IT gestiscono i vostri computer. Circa 14.000 server erano esposti, la falla è nella lista della CISA, e con NIS2 l'obbligo di notifica è vostro, non del fornitore.

Sysdig ha documentato JADEPUFFER, quella che definisce la prima campagna ransomware condotta da un agente IA dall'inizio alla fine senza umani. È entrato, ha superato un login fallito in 31 secondi, ha cifrato un database di produzione e ha buttato via la chiave.
Pagina 14 / 17
Una nota ragionata su infrastrutture, governance e misurazione, quasi ogni mattina. Niente teoria.