
Un audit di IA non ha visto il bug Linux che dà root
Bad Epoll (CVE-2026-46242) dà root a qualsiasi utente locale su Linux 6.4 o successivo, Android incluso. La correzione è in mainline da aprile, ma molte distro non l'hanno distribuita.

Bad Epoll (CVE-2026-46242) dà root a qualsiasi utente locale su Linux 6.4 o successivo, Android incluso. La correzione è in mainline da aprile, ma molte distro non l'hanno distribuita.

Squidbleed (CVE-2026-47729) è un difetto di una sola riga che permetteva a qualsiasi utente di un proxy Squid condiviso di leggere le richieste HTTP in chiaro degli altri, con password e token di sessione. È rimasto 29 anni nelle configurazioni predefinite, e a trovarlo è stata un'IA, non un audit umano.

Un nuovo strumento di attacco chiamato Avalon cerca i tuoi server di backup e cancella le copie shadow di Windows prima che il suo ransomware CrownX cifri qualsiasi cosa. È rimasto invisibile per quattro mesi eludendo nove prodotti di sicurezza.

CVE-2026-46242, Bad Epoll, permette a qualsiasi utente locale di diventare root su server Linux 6.4+ e Android con affidabilità del 99 percento. Cosa devono fare gli operatori di flotte Linux.

Sette falle FatFs, sei senza patch, viaggiano dentro fotocamere, droni, bancomat e wallet cripto tramite ESP-IDF, STM32Cube e Zephyr. Perché i proprietari devono verificare la distinta dei materiali.

Il primo luglio CISA ha aggiunto la falla di SharePoint CVE-2026-45659 al suo elenco delle vulnerabilità sfruttate. Microsoft la riteneva improbabile da attaccare. La patch esiste da maggio, e con NIS2 l'orologio corre per te.

Una campagna di password spraying ha lanciato 81 milioni di tentativi di accesso contro Microsoft 365 in due settimane ed è passata oltre l'autenticazione a più fattori - non con un nuovo exploit, ma abusando di un vecchio percorso di accesso che salta l'MFA.

Microsoft ha anticipato di quattro anni, al 2029, la sua scadenza quantum-safe. Il motivo non sono i futuri computer quantistici, ma i dati rubati oggi.

Due falle critiche in Cursor con CVSS 9.8 lasciano che una pagina web manipolata prenda la macchina di uno sviluppatore. Cosa significa DuneSlide per i titolari.

Il report Black Kite 2026 mostra che una sola violazione di fornitore ha causato oltre metà delle vittime di terze parti. Con NIS2 e DORA, la responsabilità è tua.

La scala Cyber Jailbreak Severity di Anthropic trasforma la sicurezza dell'IA in un criterio di acquisto e audit, come CVSS per i bug software.

Google e l'FBI hanno smantellato NetNut, una rete proxy di almeno 2 milioni di dispositivi domestici usata da 316 gruppi ostili in una settimana. Perché la reputazione IP è morta e i vostri dispositivi sono il nuovo perimetro.
Pagina 15 / 17
Una nota ragionata su infrastrutture, governance e misurazione, quasi ogni mattina. Niente teoria.