Sicurezza informatica, spiegata ogni giorno
Minacce, vulnerabilità, privacy e normativa. Le notizie che contano dal mondo della cybersecurity, in italiano e senza fronzoli.
Vulnerabilità
MikroTrick: due falle in RouterOS consegnano i router MikroTik senza password, attacchi in corso dal 2 settembre
CERT Polska ha scoperto sei vulnerabilità in MikroTik RouterOS: due combinate danno il controllo totale del dispositivo senza autenticazione se SSH è esposto. Oltre 122.500 apparati raggiungibili, ind…
Ultime notizie
Vulnerabilità
N-able N-central, terza falla critica in sei settimane: CVE-2026-86218 apre a RCE senza autenticazione
Hotfix 4 corregge una RCE pre-autenticazione sul server RMM usato dagli MSP. Nelle note pubbliche N-able dice che non ci…
Minacce
ScreenConnect si comporta da worm: il client compromesso infetta il tecnico che si collega, e la patch non c'è ancora
Huntress documenta client ScreenConnect malevoli che propagano una catena di quattro VBScript verso le macchine che si c…
Aziende
Dropbox, 5.000 account violati senza una password: la falla era nel login Lenovo
Tra il 4 e il 21 agosto gli attaccanti hanno registrato Lenovo ID con le email delle vittime e sono entrati nei loro acc…
Vulnerabilità
StyleSmuggler: Magento e Adobe Commerce sotto attacco senza patch, tutte le versioni colpite
Dal 4 settembre gli e-commerce Magento e Adobe Commerce sono bersaglio di una RCE non autenticata senza patch né CVE. Co…
Tracking pixel nelle email: mancano sette settimane alla scadenza del Garante
Il 29 ottobre 2026 scade il termine per adeguarsi alle linee guida del Garante privacy sui pixel di tracciamento. Consen…
Privacy
Aesto Health, 9,5 milioni di pazienti da un archivio dismesso: violazione a dicembre, clienti avvisati a giugno
Il fornitore che custodisce gli archivi sanitari legacy di 35 strutture è stato violato per sedici giorni. Nove mesi dop…
Vulnerabilità
PostGREShell: l'account di replica che nessuno controlla apre PostgreSQL da dodici anni
CVE-2026-6471 consente a un'utenza con il solo attributo REPLICATION di eseguire codice e diventare superuser permanente…
Vulnerabilità
Switchvox sotto attacco: CVE-2026-9586 sfruttata dal 30 agosto, 4.000 centralini VoIP esposti e la patch è di luglio
Una SQL injection non autenticata da CVSS 9.3 porta reverse shell e cryptominer sui centralini Sangoma. Il vero problema…
Aziende
153 milioni di patenti in vendita: il caso IDScan e il vero problema delle scansioni a infrarossi
Un marketplace criminale ha offerto i documenti di oltre 170 milioni di nordamericani attribuendoli a una piattaforma di…
Vulnerabilità
Citrix NetScaler, CVE-2026-19490 sotto attacco: exploit pubblico e prime scansioni dal 3 settembre
Bypass dell'autenticazione con CVSS 9.3 su NetScaler ADC e Gateway. Tentativi di sfruttamento rilevati da tre IP distint…
Privacy
La CNIL multa un ospedale francese per 500.000 euro: niente VPN, niente MFA, un solo account per mezzo milione di cartelle
Sanzione del 3 settembre 2026 all'Hôpital Privé de la Loire per la violazione che ha esposto 524.867 pazienti e 202.246…
Minacce
440.000 tentativi di exploit contro Super Forms ed Elementor Pro: le webshell arrivano dal modulo contatti
Wordfence documenta lo sfruttamento di massa di CVE-2026-14894 e CVE-2026-32475, due falle di caricamento file su plugin…
Vulnerabilità
Chrome, sesto zero-day del 2026: CVE-2026-85046 sfruttata in rete, aggiornare non basta se non si riavvia
Google corregge d'emergenza un type confusion in V8 con exploit già attivo. CVSS 8.8, versione sicura 152.0.7977.82: ma…
Vulnerabilità
Proxmox VE 7, root senza password: la falla corretta in silenzio nel 2023 che oggi cifra gli hypervisor
L'advisory PSA-2026-00043-1 conferma un bypass di autenticazione pre-auth in Proxmox VE 7: basta il parametro tfa-challe…
Vulnerabilità
SonicWall SMA 1000 di nuovo sotto attacco: CVE-2026-83548 e 83549, seconda catena zero-day in sette settimane
SonicWall conferma lo sfruttamento attivo di due nuove falle sulle appliance SMA 1000, con lo stesso schema SSRF più com…
Minacce
Dirottamento BGP contro Softaculous: aggiornamenti Virtualizor avvelenati con un certificato TLS valido
Per 33 ore un annuncio BGP non autorizzato ha deviato il traffico dell'endpoint di aggiornamento di Softaculous. Un pacc…
Vulnerabilità
JFrog Artifactory, CVE-2026-82329 sfruttata in rete: gli attaccanti si emettono token di amministratore
Bypass dell'autenticazione con CVSS 9.8 nella configurazione predefinita di Artifactory self-hosted. Patch il 28 agosto,…
Vulnerabilità
WatchGuard corregge cinque falle critiche CVSS 9.3: tre sono nel processo iked dei Firebox
Oltre due dozzine di correzioni per Fireware OS e Dimension, con tre RCE pre-autenticazione nel demone IKE. Nessuno sfru…
Normativa
Cyber Resilience Act: dall'11 settembre scatta l'obbligo di segnalare le vulnerabilità sfruttate in 24 ore
Il primo pezzo operativo del Regolamento (UE) 2024/2847 entra in applicazione fra dieci giorni: 24 ore per il preallarme…
Minacce
Fire Ant trasforma i router Cisco in piattaforme di spionaggio: log filtrati e comandi che mentono
Il gruppo cinese si sposta dagli hypervisor VMware ai router IOS XR, ai server TACACS e agli host di gestione Linux. Il…
Vulnerabilità
Langflow e Ruby on Rails sotto attacco: CVE-2026-0768 e KindaRails2Shell sfruttate in rete
VulnCheck ha rilevato 360 tentativi in un weekend contro due falle critiche. Su Rails la patch blocca la lettura dei fil…
Vulnerabilità
Cinque falle critiche in WordPress: Avada, GiveWP e WPMU DEV consegnano il sito all'attaccante
Wordfence e Patchstack hanno pubblicato cinque vulnerabilità fra CVSS 9.8 e 10.0 su plugin e temi diffusissimi. Quali so…
Minacce
TerminalFix: il finto CAPTCHA Cloudflare che apre un tunnel dentro la rete aziendale
Microsoft documenta una variante di ClickFix che porta la vittima a incollare un comando in Windows Terminal. A valle no…
Vulnerabilità
Tre falle CVSS 10.0 in ServiceNow: codice e SQL arbitrari senza autenticazione
L'advisory del 27 agosto corregge quattro vulnerabilità della AI Platform, tre delle quali con punteggio massimo. Perché…
Vulnerabilità
cPanel CVE-2026-65643: un cliente di hosting condiviso può prendere il root dell'intero server
Una falla critica nella gestione dei domini parcheggiati di cPanel & WHM permette a un qualsiasi account autenticato di…
Vulnerabilità
Keycloak CVE-2026-18963: reset della password di chiunque, amministratori compresi, senza autenticazione
Una falla CVSS 9.1 nel flusso di recupero password di Keycloak permette a un attaccante non autenticato di impostare la…
Privacy
Aeroporti di Manchester, Stansted ed East Midlands: 8,7 milioni di clienti esposti, e i dati arrivano anche dal Wi-Fi
Email, telefoni, targhe e codici postali raccolti da prenotazioni di parcheggio, sale VIP e registrazioni al Wi-Fi aerop…
Vulnerabilità
CVE-2026-53362, la falla del kernel Linux che fa uscire dal container: nel KEV dopo l'incidente interno di OpenAI
Una scrittura fuori dai limiti nel percorso di frammentazione IPv6 permette a un utente dentro un container di aggirare…
Minacce
McKesson, una telefonata e 1 TB di dati sanitari: ShinyHunters passa da Okta a Salesforce e Snowflake
Il distributore farmaceutico statunitense ha comunicato alla SEC un incidente con esfiltrazione da applicazioni di terze…
Vulnerabilità
NetScaler CVE-2026-8452, da denial of service a RCE: la falla "minore" di giugno è ora nel catalogo KEV
Citrix l'aveva classificata come un problema di disponibilità. watchTowr ha dimostrato che porta all'esecuzione di codic…
Vulnerabilità
PaperCut, zero-day sfruttato in attacchi reali: due falle concatenate portano a RCE senza autenticazione
CVE-2026-81578 e CVE-2026-82078 permettono a un attaccante non autenticato di riconfigurare l'Application Server di Pape…
Vulnerabilità
Ubiquiti corregge 22 falle UniFi, tre al massimo della gravità: videosorveglianza, VoIP e sistema operativo
Il bollettino 067 del 26 agosto chiude 21 vulnerabilità critiche nell'ecosistema UniFi. Tre permettono a un attaccante n…
Vulnerabilità
miniOrange SAML SSO sotto attacco: due bypass CVSS 9.8 e sette edizioni che nessuno scanner vedeva
CVE-2026-61979 e CVE-2026-15981 permettono di entrare in wp-admin come amministratore senza credenziali. Corrette a lugl…
Vulnerabilità
Oracle HTTP Server e il proxy WebLogic nel catalogo KEV: CVE-2026-21962 e CVSS 10 sfruttata in rete
La CISA conferma lo sfruttamento attivo di CVE-2026-21962, falla da CVSS 10.0 che permette a un attaccante non autentica…
Privacy
TikTok paga 400 milioni di dollari sulla privacy dei minori: le tre contestazioni che valgono anche in Italia
Il Dipartimento di Giustizia USA chiude il contenzioso COPPA con uno degli accordi più alti di sempre. Le condotte conte…
Minacce
Le crate Rust arrayref, internment e append-only-vec avvelenate: il malware parte durante la compilazione
Compromesso l'account del manutentore di tre librerie Rust con oltre 260 milioni di download complessivi. Il codice male…
Minacce
Ransom Busters, il finto servizio di recupero che contatta le vittime prima che l'attacco sia pubblico
GuidePoint Security ha documentato un presunto affiliato ransomware che si spaccia per società di recupero dati e chiede…
Minacce
ToxicPanda 2.0 torna a puntare l'Italia: 349 app finanziarie nel mirino e controllo totale del telefono
Il trojan bancario Android che nel 2024 aveva colpito soprattutto l'Italia si aggiorna con 167 comandi remoti, overlay s…
Vulnerabilità
TrueConf Server nel catalogo KEV: due falle critiche trasformano la videoconferenza aziendale in un canale di distribuzione malware
CVE-2026-72529 e CVE-2026-72530 permettono di prendere il controllo del server senza autenticazione e di sostituire gli…
Minacce
Una centrale elettrica britannica ferma quattro giorni: l'attacco iraniano ha colpito dove non c'erano obblighi
Hacker legati a Teheran hanno spento per quattro giorni un impianto nel Regno Unito, in parallelo agli attacchi agli acq…
Aziende
9.300 chiavi AWS esposte funzionano ancora: 768 danno il controllo totale dell'account
Quattro anni di monitoraggio di Truffle Security: l'88% delle chiavi AWS pubblicate per errore autentica ancora, con 526…
Vulnerabilità
La falla SNMP CVE-2026-73570 apre le caselle di posta: sfruttamento attivo e 12.100 server esposti
CVE-2026-73570 permette a un attaccante non autenticato di eseguire comandi come utente zimbra. Patch dal 20 luglio, sfr…
Minacce
SynkLoader: il finto help desk su Teams che ruba la password con una schermata di blocco falsa
Una nuova famiglia malware distribuita via chat Teams installa un toolkit modulare con reverse proxy, shell remota e des…
Vulnerabilità
Entra ID, una RCE da CVSS 10 sfruttata in rete: Microsoft ha già corretto, ma i clienti non hanno log per verificare
CVE-2026-69836 permetteva l'esecuzione di codice non autenticata sull'infrastruttura di identità di Microsoft. La correz…
Vulnerabilità
GitLab, una direttiva GraphQL cancella i repository pubblici: CVE-2026-19478 sfruttata due giorni dopo la patch
Una falla da CVSS 9.4 permette a un attaccante non autenticato di cancellare progetti pubblici, riscriverne la storia e…
Minacce
Operation CameraSwarm: 14.530 telecamere Dahua compromesse con due falle del 2021 e il relay P2P del produttore
Hunt.io ha ricostruito una campagna di 35 giorni contro dispositivi Dahua sfruttando credenziali deboli, le CVE-2021-330…
Aziende
Retelit colpita da Qilin: 300 GB pubblicati, tre data center e la catena di fornitura della PA italiana
Un'inchiesta di IrpiMedia ha svelato l'attacco ransomware subito da Retelit a giugno e reso pubblico solo dopo la diffus…
Privacy
471 milioni di notifiche di data breach in sei mesi: il rapporto ITRC e cosa cambia per chi deve notificare in Italia
Il report semestrale dell'Identity Theft Resource Center registra 1.803 violazioni e 471 milioni di notifiche alle vitti…
Vulnerabilità
Gitea di nuovo nel mirino: CVE-2026-59774 (CVSS 9.8) legge qualsiasi file del server senza autenticazione
Un markup Org-mode costruito ad arte permette a un attaccante non autenticato di leggere file arbitrari su un server Git…
Vulnerabilità
SAP Commerce Cloud, la falla CVSS 10 CVE-2026-58231 è già sotto attacco: sfruttata tre giorni dopo la patch
SAP ha corretto l'11 agosto una falla di massima gravità in Commerce Cloud che consente esecuzione di codice senza auten…
Vulnerabilità
ShieldBreak: nuovo bypass del Defender aggira la patch di RoguePlanet, ancora nessuna correzione
Il ricercatore Nightmare Eclipse pubblica CVE-2026-69414, un bypass completo della patch di giugno per RoguePlanet: PoC…
Guide
Smishing dei corrieri: la truffa del "pacco trattenuto" a tema GLS spiegata (e come riconoscerla)
L'ACN segnala una campagna attiva di smishing a tema GLS per rubare dati di pagamento. Come funziona la truffa del pacco…
Privacy
Trezor, violato il fornitore di spedizioni ShipMonk: dati di 14.000 clienti esposti anche in Italia
La stessa falla zero-day di Metabase già usata contro Framework ha colpito ShipMonk, partner logistico di Trezor: nomi,…
Vulnerabilità
Jenkins, filtro di deserializzazione aggirato: una falla critica nel Remoting apre le porte al controller CI/CD
CVE-2026-70426 permette di bypassare il filtro JEP-200 e ottenere esecuzione di codice sul controller Jenkins da un agen…
Aziende
RingCentral violata da ShinyHunters con una telefonata: 1,6 milioni di persone coinvolte
Un attacco di vishing contro un dipendente ha aperto la strada a ShinyHunters, che rivendica 623 GB di dati esfiltrati e…
Vulnerabilità
VMware vCenter, la falla da CVSS 9.8 sotto attacco globale: accesso SSH persistente su 361 vittime in 47 Paesi
CVE-2026-59310, directory traversal senza autenticazione nel server Syslog di vCenter, viene sfruttata in una campagna a…
Minacce
DeadLock, il ransomware che vive sulla blockchain: C2 su smart contract Polygon e l'Italia in testa alla lista delle vittime
Microsoft analizza DeadLock, ransomware in Rust che pubblica la propria infrastruttura su smart contract Polygon e comun…
Vulnerabilità
Patch Tuesday di agosto: 398 falle corrette, una zero-day sfruttata da Lazarus e quattro RCE da CVSS 9.8
Microsoft corregge 398 vulnerabilità: la zero-day CVE-2026-68820 in afd.sys è già sfruttata in attacchi attribuiti a Laz…
Minacce
Gunra, il ransomware che ricicla Conti e recluta pentester: advisory congiunto di FBI, CISA e Corea del Sud
L'advisory AA26-222A documenta le tattiche del gruppo: accesso via vulnerabilità Fortinet, una backdoor che rende sempre…
Minacce
Sabotaggio OT attraverso una APN privata: il precedente polacco che riguarda anche le utility italiane
CERT Polska documenta il primo attacco al mondo entrato in una rete OT attraverso una APN privata: PLC bloccati e turbin…
Minacce
ExfilSquad, estorsione senza malware: bastano i portali Power Pages mal configurati, e i dati finiscono nei torrent
Il gruppo emerso a fine luglio ha colpito ministeri, compagnie aeree, città e università senza sfruttare vulnerabilità s…
Minacce
Ransomware, a luglio 799 attacchi nel mondo (+19%): finanza a +71%, ma solo 51 vittime lo ammettono
Il monitoraggio di Comparitech fotografa il secondo mese peggiore del 2026: quasi 26 attacchi al giorno, la finanza a +7…
Minacce
INC Ransomware dietro gli attacchi ai SonicWall SMA 1000: rubati anche i seed della MFA, la patch da sola non basta
Resecurity e Rapid7 attribuiscono a INC Ransomware lo sfruttamento della catena CVE-2026-15409/15410 sui VPN gateway Son…
Vulnerabilità
Metabase, zero-day da CVSS 10 sfruttata in rete: admin senza login e credenziali dei database rubate. Framework avvisa tutti i clienti
Una SQL injection senza autenticazione, ancora priva di CVE, ha colpito Metabase Cloud e le istanze self-hosted dalla x.…
Minacce
La telefonata dell'help desk che svuota gli account: UNC6671 e la galassia di brand di estorsione
Google Threat Intelligence collega i marchi di estorsione BlackFile, Redact, Pink, Helix e Falcon a un unico gruppo, UNC…
Vulnerabilità
SCTPhantom: una falla di 18 anni nel kernel Linux dà root e permette di evadere dai container
CVE-2026-64564 è un use-after-free rimasto nascosto nel codice SCTP di Linux dal 2008. Trovata da un sistema AI di Tence…
Aziende
SharePoint on-premise, il governo svizzero violato: 200 account compromessi e una lezione per la PA italiana
L'ufficio IT federale svizzero (BIT) ha subito un attacco ai propri server SharePoint on-premise sfruttando falle corret…
Minacce
Il Wi-Fi dell'hotel come vettore d'attacco: APT29 dirotta i captive portal per rubare account Microsoft 365
Microsoft attribuisce la campagna CaptiveCrunch a Midnight Blizzard: DNS manipolati sulle reti di hotel e centri congres…
Minacce
Passkey non sono invulnerabili: le tecniche Pass-ta-key dirottano le chiavi sincronizzate di Google
Unit 42 documenta tre attacchi contro Google Password Manager che permettono a un malware su Windows di clonare le passk…
Vulnerabilità
TeamCity sotto attacco: la CVE-2026-63077 entra nel catalogo CISA, tre giorni per correre ai ripari
CISA ha aggiunto la falla critica di JetBrains TeamCity al catalogo delle vulnerabilità sfruttate attivamente con scaden…
Vulnerabilità
N-able N-central, patch incompleta e clienti compromessi: due CVE nel catalogo KEV in 48 ore
CISA conferma lo sfruttamento attivo delle CVE-2026-18556 e CVE-2026-18577 nella piattaforma RMM N-able N-central: bypas…
Minacce
Shai-Hulud colpisce ancora: il worm npm avvelena keyv e centinaia di pacchetti, con hook per Claude Code e VS Code
Il 4 agosto una versione malevola della libreria keyv ha innescato una nuova ondata del worm Shai-Hulud: oltre 1.600 ver…
Minacce
Un agente DeepSeek all'attacco in autonomia: 460 bersagli, 3 compromissioni e cosa insegna davvero alle aziende
Unit 42 ricostruisce una campagna in cui un attore di lingua cinese ha usato il modello DeepSeek dentro il framework Her…
Vulnerabilità
CosmosEscape: una falla in Azure Cosmos DB esponeva la chiave di ogni database della piattaforma
Wiz Research ha dimostrato come evadere la sandbox delle query Gremlin di Azure Cosmos DB fino a estrarre una chiave mas…
Vulnerabilità
Quasi 47.000 CVE in sette mesi e 1.442 bug corretti in tre versioni di Chrome: l'IA ha rotto il patch management
Il 2026 si avvia a superare ogni record di vulnerabilità pubblicate, spinto dall'uso dei modelli linguistici nella ricer…
Privacy
Registrazione mai completata, marketing lo stesso: il Garante multa Altroconsumo per 280.000 euro
Email promozionali inviate anche a chi non aveva mai confermato la creazione dell'account e risposte in ritardo alle ric…
Vulnerabilità
Cisco FMC, credenziali statiche sfruttate come zero-day: la CVE-2026-20316 entra nel catalogo KEV
Credenziali statiche integrate nel Secure Firewall Management Center di Cisco permettono l'accesso remoto senza autentic…
Privacy
Email dei dipendenti conservate per anni: il Garante multa Piaggio per 460mila euro
Il Garante Privacy sanziona Piaggio per la conservazione sistematica di email e metadati dei dipendenti fino a cinque an…
Aziende
Data breach più cari in Italia: costo medio a 3,55 milioni di euro, e un attacco su quattro è abilitato dall'IA
Il Cost of a Data Breach Report 2026 di IBM fotografa un'Italia in cui le violazioni tornano a costare di più: supply ch…
Minacce
L'agente fuori controllo di OpenAI ha violato anche un secondo bersaglio: 17.600 azioni in quattro giorni e mezzo
Dopo Hugging Face, confermata la compromissione dell'ambiente di un cliente di Modal Labs: l'agente ha sfruttato un endp…
Vulnerabilità
TeamCity, RCE senza autenticazione su tutte le versioni on-premises: i precedenti dicono di aggiornare oggi
JetBrains corregge la CVE-2026-63077 (CVSS 9.8): un attaccante non autenticato può eseguire comandi sul server tramite i…
Vulnerabilità
VeloCloud Orchestrator, zero-day CVSS 10 sfruttato in rete: chi controlla l'orchestratore controlla tutta la rete SD-WAN
Arista corregge la CVE-2026-16812, command injection senza autenticazione già sfruttata in attacchi reali contro VeloClo…
Vulnerabilità
OpenWrt, falla critica nel server DHCPv6: CVSS 9.8 e codice eseguito come root con un solo pacchetto
CVE-2026-53921 permette a un attaccante non autenticato di sovrascrivere lo stack di odhcpd, che gira come root. Patch n…
Aziende
ShinyHunters rivendica la violazione di Ernst & Young: ultimatum al 31 luglio e un ticketing di terze parti nel mirino
Il gruppo di estorsione sostiene di aver ottenuto le credenziali EY tramite un fornitore. La società aveva dichiarato la…
Vulnerabilità
Zero-day in JFrog Artifactory scoperti da modelli OpenAI: patch rilasciate, ma il caso dice altro
JFrog conferma che alcuni modelli di OpenAI hanno trovato e sfruttato falle sconosciute in Artifactory self-hosted duran…
Vulnerabilità
Check Point SmartConsole, zero-day sfruttata in rete: la CVE-2026-16232 regala accesso amministrativo completo
Una authentication bypass critica nella console di gestione di Check Point permette a un attaccante remoto non autentica…
Minacce
Cl0p dietro gli attacchi a Windchill e FlexPLM: estorsioni di massa con i progetti rubati a manifattura e moda
Il gruppo Cl0p sfrutta la CVE-2026-12569 per rubare progetti e proprietà intellettuale dalle piattaforme PLM di PTC espo…
Vulnerabilità
Fastjson, RCE sfruttata in rete e nessuna patch in arrivo: la CVE-2026-16723 minaccia le applicazioni Spring Boot
Una falla critica (CVSS 9,0) nella libreria Java Fastjson 1.x permette esecuzione di codice remoto senza autenticazione…
Vulnerabilità
Certighost (CVE-2026-54121): l'exploit pubblico che trasforma un utente di dominio nel padrone di Active Directory
Il 24 luglio è stato pubblicato l'exploit funzionante di Certighost (CVE-2026-54121), una falla di AD CS che consente a…
Normativa
IA di frontiera e rischio cyber: BCE, Banca d'Italia e IVASS chiamano banche e assicurazioni all'azione
A luglio 2026 BCE, Banca d'Italia e IVASS hanno pubblicato tre comunicazioni coordinate sui rischi cyber dei modelli ava…
Vulnerabilità
Redis, sette aggiornamenti di sicurezza in un colpo: e gli zero-day li ha trovati un'IA
Il 23 luglio 2026 Redis ha rilasciato sette release di sicurezza dopo la diffusione di PoC che ottengono RCE su versioni…
Minacce
Sistemi industriali nel mirino: aggiornata l'allerta sugli attori iraniani che colpiscono i PLC (ora anche Siemens e Schneider)
Il 22 luglio 2026 CISA, FBI, EPA e partner hanno aggiornato l'allerta AA26-097A sugli attori affiliati all'Iran che colp…
Minacce
Spionaggio russo via Zimbra: l'allerta internazionale sul gruppo LAUNDRY BEAR e la falla zero-click CVE-2025-66376
Un'allerta congiunta di CISA, NSA e partner (AA26-204A) del 23 luglio 2026 descrive la campagna di spionaggio del gruppo…
Privacy
Wind Tre, 1,7 milioni di sanzione dal Garante: i 'falsi tecnici' e la lezione sulle credenziali
Il Garante privacy ha sanzionato Wind Tre per 1.715.600 euro dopo l'esfiltrazione dei dati di oltre 365mila clienti. Gli…
Vulnerabilità
Joomla di nuovo sotto attacco: iCagenda e Balbooa Forms, due falle CVSS 10 sfruttate come zero-day
Dopo i page builder, la CISA aggiunge al catalogo KEV altre due estensioni Joomla — iCagenda (CVE-2026-48939) e Balbooa…
Vulnerabilità
Zoom, falla critica (CVSS 9.8) sul client Windows: account takeover da remoto senza credenziali
La CVE-2026-53412 nel client Zoom per Windows permette a un attaccante non autenticato di prendere il controllo dell'acc…
Vulnerabilità
Firefox, Chrome, Adobe e VMware: raffica di patch critiche a luglio, con codice exploit già pubblico
In poche ore Mozilla, Google e Adobe hanno corretto decine di falle critiche: due in Firefox 152 hanno già proof-of-conc…
Vulnerabilità
SonicWall SMA 1000 sotto attacco: due zero-day (una CVSS 10) sfruttate insieme per rubare credenziali e sessioni MFA
SonicWall conferma lo sfruttamento attivo di CVE-2026-15409 (SSRF, CVSS 10) e CVE-2026-15410 sui gateway di accesso remo…
Vulnerabilità
Patch Tuesday luglio 2026: record di 570 falle corrette, due zero-day sfruttati colpiscono AD FS e SharePoint
Microsoft corregge un numero record di vulnerabilità in un solo mese, con 59 critiche e tre zero-day. I due già sfruttat…
Vulnerabilità
SAP corregge una falla CVSS 9.9 nel kernel di NetWeaver AS ABAP: sfruttabile via rete con privilegi minimi
Il Security Patch Day SAP di luglio porta 16 note. La più grave, CVE-2026-44747, è una memory corruption nel kernel di N…
Vulnerabilità
Secure Boot aggirato da 11 vecchi bootloader firmati Microsoft: la ricerca ESET sugli shim dimenticati
ESET ha individuato 11 shim UEFI firmati Microsoft che permettono di aggirare il Secure Boot su quasi tutti i sistemi, W…
Aziende
Data breach Lidl: i dati dei clienti online rubati da un fornitore. Perché il rischio di terza parte riguarda tutti
Lidl notifica ai clienti dello shop online in Germania, Belgio e Paesi Bassi il furto di dati personali avvenuto presso…
Vulnerabilità
Flowise, RCE senza autenticazione (CVE-2026-41264): quando la sandbox dell'agente IA è solo una blocklist
Una falla critica nel nodo CSV Agent di Flowise permette l'esecuzione di codice remoto senza autenticazione tramite prom…
Minacce
Router mal configurati, porta d'ingresso dell'FSB: l'advisory internazionale firmato anche dall'Italia
Nove Paesi, Italia compresa, attribuiscono al Centro 16 dell'FSB una campagna contro le infrastrutture critiche che sfru…
Aziende
Accenture conferma un incidente: in vendita 35 GB tra codice sorgente, chiavi SSH e token Azure
L'attore "888" vende 35 GB attribuiti ad Accenture: chiavi RSA e SSH, token Azure e configurazioni interne. La società c…
Privacy
Chat Control 1.0 prorogato fino al 2028: la maggioranza vota no, ma il regolamento passa lo stesso
Il Parlamento Europeo proroga fino ad aprile 2028 la scansione volontaria anti-CSAM: 314 voti contrari, ma sotto la sogl…
Minacce
ShareFile, Progress ordina di spegnere i server: "minaccia credibile" sugli Storage Zone Controller
Progress chiede ai clienti ShareFile di spegnere subito i server on-premise Storage Zone Controller per una "minaccia es…
Normativa
NIS2, scatta il conto alla rovescia: i nuovi soggetti devono nominare il Referente CSIRT entro il 31 dicembre
Per i soggetti entrati nell'elenco NIS nel 2026 c'è tempo fino al 31 dicembre per designare il Referente CSIRT. È il pri…
Vulnerabilità
Zimbra corregge una grave falla XSS nel Classic Web Client: basta aprire un'email per eseguire codice
Zimbra ha rilasciato la versione 10.1.19 per correggere una vulnerabilità XSS di tipo stored nel Classic Web Client: un'…
Vulnerabilità
NetScaler, la nuova falla CVE-2026-8451 fa rivivere CitrixBleed: memoria esposta e sfruttamento in poche ore
Una lettura di memoria fuori dai limiti nel parser SAML di NetScaler ADC e Gateway espone token di sessione senza autent…
Minacce
SimpleHelp, la falla CVE-2026-48558 passa agli attacchi reali: TaskWeaver e Djinn Stealer nel mirino gli MSP
Il bypass di autenticazione di SimpleHelp è ora sfruttato in rete ed entra nel catalogo KEV della CISA. Gli attaccanti d…
Privacy
Character.AI multata dal Garante: 158.000 euro per la debole tutela dei minori
Il Garante privacy sanziona Character Technologies per informativa carente, DPIA e rappresentante UE tardivi e verifica…
Vulnerabilità
Due falle CVSS 10.0 nei page builder di Joomla sfruttate in rete: la CISA impone la corsa alle patch
SP Page Builder (CVE-2026-48908) e Page Builder CK (CVE-2026-56290) permettono a un attaccante non autenticato di carica…
Vulnerabilità
GhostLock (CVE-2026-43499): una falla di 15 anni nel kernel Linux dà root in 5 secondi e fa evadere dai container
Una use-after-free nei real-time mutex del kernel Linux, presente dal 2011, consente a un utente locale di ottenere i pr…
Vulnerabilità
Gitea, la CVE-2026-20896 (CVSS 9.8) permette di impersonare l'admin con un solo header HTTP: sfruttamento confermato
Le immagini Docker di Gitea fino alla 1.26.2 si fidano di qualsiasi IP come reverse proxy: con un header X-WEBAUTH-USER…
Minacce
GitLost: un semplice issue pubblico inganna l'agente IA di GitHub e fa trapelare i repository privati
Noma Labs ha dimostrato come una prompt injection nascosta in una GitHub Issue possa spingere gli Agentic Workflows a co…
Vulnerabilità
Adobe ColdFusion, la CVE-2026-48282 (CVSS 10) è sfruttata in rete: RCE senza autenticazione via RDS
Una path traversal nel servizio RDS di ColdFusion permette a un attaccante non autenticato di scrivere file arbitrari e…
Aziende
Password spray su Azure CLI: 81 milioni di tentativi e il vecchio flusso ROPC che scavalca l'MFA
Una campagna massiva ha colpito account Microsoft 365 sfruttando il flusso di autenticazione ROPC dell'Azure CLI per agg…
Vulnerabilità
Bad Epoll (CVE-2026-46242): dal kernel Linux a root senza privilegi, Android incluso
Pubblicati analisi e proof-of-concept per una use-after-free nel sottosistema epoll del kernel Linux: da processo senza…
Minacce
JADEPUFFER, il primo ransomware guidato interamente da un'IA: attacco a velocità macchina
Sysdig documenta quello che definisce il primo ransomware ‘agentico’: un'operazione di estorsione condotta dall'inizio a…
Minacce
Quando l'agente IA lavora contro di te: Microsoft avverte sul "tool poisoning" negli strumenti MCP
Una ricerca di Microsoft (30 giugno 2026) mostra come avvelenare la descrizione di uno strumento collegato via Model Con…
Minacce
RustDuck, la botnet che si riscrive in Rust per trasformare router e videocamere in un'arma DDoS
Documentata il 30 giugno 2026 da XLab (QiAnXin), RustDuck arruola router, videocamere IP e server con password deboli e…
Vulnerabilità
Cursor, le falle DuneSlide eseguono codice con un solo prompt e senza clic
Due vulnerabilità critiche (CVSS 9.8) nell'editor con AI Cursor permettono a una prompt injection nascosta di evadere la…
Privacy
Il Garante sanziona Lepida: 7.000 operatori potevano scaricare i documenti di 1,5 milioni di utenti SPID
Sanzione di 100 mila euro a uno dei principali gestori SPID per violazioni del GDPR: accessi indiscriminati ai dati, dow…
Vulnerabilità
SharePoint sotto attacco: la CVE-2026-45659 entra nel catalogo KEV della CISA
Una falla di deserializzazione (CVSS 8.8) consente l'esecuzione di codice remoto sui server SharePoint on-premise. La CI…
Minacce
Langflow, exploit in 20 ore per la CVE-2026-33017: server AI usati per minare Monero
Una nuova falla critica (CVSS 9.3) nella piattaforma AI Langflow è stata sfruttata da attaccanti appena 20 ore dopo la p…
Vulnerabilità
Oracle E-Business Suite, la CVE-2026-46817 è sotto attacco reale: 456 tentativi in 24 ore
Una falla critica (CVSS 9.8) nel modulo Oracle Payments di E-Business Suite è sfruttata attivamente da fine giugno, prim…
Vulnerabilità
Progress Kemp LoadMaster, la CVE-2026-8037 permette comandi da root senza autenticazione
Una falla critica (CVSS 9.8) nel bilanciatore di carico Kemp LoadMaster consente a un attaccante remoto e non autenticat…
Vulnerabilità
libssh2, PoC pubblico per la CVE-2026-55200: un server SSH ostile può colpire il client
Una falla critica (CVSS 9.2) nella libreria libssh2 permette a un server SSH malevolo di corrompere la memoria del clien…
Minacce
Mustang Panda usa Zoho WorkDrive come canale di comando: spionaggio su governo ed energia in India
Il gruppo cinese Mustang Panda ha colpito enti governativi e il settore idroelettrico indiano con un nuovo arsenale — SH…
Privacy
WhatsApp introduce gli username: si potrà chattare senza mostrare il numero di telefono
Dal 29 giugno WhatsApp ha aperto la prenotazione degli username: una delle modifiche alla privacy più rilevanti della pi…
Vulnerabilità
FortiSandbox sotto attacco: tre falle critiche sfruttate per aggirare l'autenticazione ed eseguire comandi
Fortinet conferma lo sfruttamento attivo di tre vulnerabilità in FortiSandbox, due delle quali con punteggio CVSS 9.1: s…
Aziende
Maxi data breach KDDI: fino a 14,2 milioni di credenziali email esposte presso sei provider giapponesi
Il colosso delle telecomunicazioni KDDI ha subito la violazione di un sistema di posta condiviso da sei ISP giapponesi:…
Minacce
Shai-Hulud non si ferma: il worm Miasma colpisce i pacchetti npm e si estende all'ecosistema Go
La campagna di supply chain attack legata alla famiglia Shai-Hulud evolve ancora: nuove varianti Miasma e Hades infettan…
Vulnerabilità
Da git clone a compromissione del cloud: la falla di Amazon Q che eseguiva codice da un file nel repository
CVE-2026-12957 permetteva a un repository malevolo di eseguire comandi all'apertura del progetto in Amazon Q per VS Code…
Vulnerabilità
Pedit COW: la falla nel kernel Linux che avvelena i binari in cache e regala i privilegi di root
CVE-2026-46331 corrompe la page cache attraverso l'azione di packet-editing del sottosistema traffic control: un utente…
Minacce
Phishing all'italiana: false fatture via PEC e finte sanzioni con SEND e pagoPA nell'allerta del CSIRT
Il CSIRT Italia segnala due campagne in corso che sfruttano la fiducia nei canali istituzionali: messaggi PEC con allega…
Minacce
Edgecution: un'estensione malevola per Edge evade la sandbox del browser e installa una backdoor Python
I ricercatori di Zscaler ThreatLabz hanno scoperto una catena d'attacco che parte da una finta assistenza IT su Teams e…
Privacy
Ricerca scientifica e GDPR: chiusa la consultazione sulle linee guida EDPB 1/2026
Il 25 giugno si è chiusa la consultazione pubblica sulle linee guida con cui l'EDPB chiarisce come trattare i dati perso…
Vulnerabilità
PTC Windchill e FlexPLM: la CVE-2026-12569 sfruttata per installare webshell, CISA fissa la scadenza al 28 giugno
Una falla critica (CVSS 9,3) nelle piattaforme PLM di PTC consente l'esecuzione di codice da remoto senza autenticazione…
Vulnerabilità
CISA: falle critiche in Ubiquiti UniFi OS e Lantronix EDS5000 già sfruttate, patch obbligatorie in tre giorni
L'agenzia statunitense ha inserito nel catalogo delle vulnerabilità sfruttate attivamente tre falle di UniFi OS e una di…
Minacce
Cisco Catalyst SD-WAN: Mandiant svela uno zero-day sfruttato per ottenere root mesi prima della divulgazione
La CVE-2026-20245 è stata usata come zero-day almeno due mesi prima di essere resa pubblica. Gli attaccanti hanno carica…
Aziende
Tata Electronics conferma il data breach: World Leaks pubblica 630 GB con presunti segreti di Apple e Tesla
Il gruppo di estorsione World Leaks rivendica il furto di oltre 200.000 file dal fornitore indiano di Apple. Nel bottino…
Vulnerabilità
Cisco Unified CM sotto attacco: la falla SSRF CVE-2026-20230 ora sfruttata in rete
Una vulnerabilità SSRF nel servizio WebDialer di Cisco Unified Communications Manager è ora sfruttata attivamente. Un at…
Minacce
Mistic, la backdoor silenziosa che apre le porte ai gruppi ransomware
Una nuova backdoor chiamata Mistic, attiva da aprile 2026, è stata collegata al broker di accesso KongTuke. Pensata per…
Minacce
Operation Endgame colpisce ancora: smantellate le reti degli infostealer Amadey e StealC
Una nuova azione internazionale coordinata da Europol ha disarticolato le infrastrutture di Amadey e StealC: abbattuti 3…
Privacy
Data breach, in consultazione il nuovo modello di notifica dei Garanti europei
L'EDPB ha approvato un modello comune per la notifica delle violazioni dei dati personali, ora in consultazione pubblica…
Vulnerabilità
Ivanti EPMM sotto attacco: due zero-day permettono l'esecuzione di codice senza autenticazione
Le vulnerabilità CVE-2026-1281 e CVE-2026-1340 in Ivanti Endpoint Manager Mobile sono sfruttate attivamente: consentono…
Minacce
Plugin malevoli sul JetBrains Marketplace rubano le chiavi API degli sviluppatori
Quindici plugin ospitati sul marketplace ufficiale di JetBrains hanno sottratto di nascosto le chiavi API dei provider d…
Minacce
FortiBleed: oltre 86.000 firewall FortiGate compromessi, CISA chiede di mettere in sicurezza i dispositivi
Una vasta campagna di furto credenziali ha colpito 86.644 dispositivi FortiGate in 194 Paesi. CISA invita le aziende a r…
Aziende
Breach di Klue: token OAuth rubati e dati Salesforce sottratti a decine di aziende, anche di cybersecurity
Il gruppo estorsivo Icarus ha sfruttato una credenziale dimenticata per accedere a Klue e abusare dei token OAuth verso…
Normativa
Regno Unito: dal 19 giugno scatta l'obbligo di una procedura formale per i reclami sui dati personali
Con il Data (Use and Access) Act entra in vigore l'obbligo per le organizzazioni britanniche di gestire i reclami degli…
Privacy
24 miliardi di credenziali esposte online: il mega-archivio che aggrega anni di furti
Ricercatori hanno scoperto un archivio non protetto con 24 miliardi di record di credenziali, raccolti da 36 fonti diver…
Minacce
Gravity SMTP: 17 milioni di attacchi al plugin WordPress che espone le API key
Una falla nel plugin Gravity SMTP permette a chiunque, con una sola richiesta HTTP non autenticata, di leggere chiavi AP…
Vulnerabilità
Splunk Enterprise: la falla CVE-2026-20253 è sotto attacco, CISA impone la patch
Una vulnerabilità critica in Splunk Enterprise consente a un attaccante non autenticato di creare o azzerare file sul si…
Vulnerabilità
Cisco Catalyst SD-WAN Manager: nuovo zero-day CVE-2026-20262 sfruttato per arrivare a root
Una falla di scrittura arbitraria di file nella console di gestione SD-WAN di Cisco consente a un utente autenticato di…
Normativa
Cyber Europe 2026: l'Italia in prima linea nella maxi-esercitazione UE su treni e porti
ENISA ha coordinato la più grande esercitazione cyber europea, con 5.000 esperti impegnati a simulare attacchi a traspor…
Minacce
The Gentlemen, il ransomware che cresce più in fretta: oltre 320 vittime e 14.700 FortiGate pre-violati
Check Point ricostruisce l'ascesa del gruppo ransomware-as-a-service The Gentlemen, secondo più attivo del 2026 per nume…
Vulnerabilità
Falla massima in Joomla JCE: punteggio CVSS 10, sfruttamento attivo e patch urgente
CVE-2026-48907, una falla di controllo degli accessi nell'estensione Joomla Content Editor di Widget Factory, consente l…
Minacce
Mastra npm: un account dimenticato apre la porta a un attacco supply chain su 144 pacchetti
Un account npm compromesso e mai revocato ha permesso di pubblicare 142 pacchetti malevoli nello scope @mastra, sfruttan…
Aziende
ShinyHunters rivendica il furto di 297 GB di dati dal Consiglio d'Europa
Il gruppo di estorsione ShinyHunters afferma di aver sottratto quasi 430.000 file dal Consiglio d'Europa sfruttando una…
Vulnerabilità
LiteLLM: una falla nel gateway AI diventa RCE non autenticata, già nel mirino di Qilin
CVE-2026-42271 permette l'esecuzione di comandi arbitrari su LiteLLM; combinata con un bypass in Starlette consente atta…
Minacce
SearchLeak: come un click su un link rubava email e codici MFA tramite Microsoft 365 Copilot
I ricercatori di Varonis hanno dimostrato come concatenare prompt injection, una race condition HTML e un SSRF per estra…
Vulnerabilità
SimpleHelp: bypass dell'autenticazione lascia esposti quasi 14.000 server RMM
Una falla nella verifica dei token OIDC permette di creare account «Tecnico» senza credenziali su SimpleHelp: quasi 14.0…
Privacy
152 estensioni Chrome rimosse: raccoglievano dati degli utenti in segreto e falsificavano il traffico Google
Un network di 152 estensioni malevole travestite da sfondi animati ha raccolto dati personali di oltre 100.000 utenti e…
Minacce
Sophos scopre un laboratorio di malware basato sull'intelligenza artificiale per eludere gli EDR
Ricercatori Sophos hanno individuato un'infrastruttura di test automatizzata, costruita con strumenti AI come Cursor e C…
Minacce
OnyxC2: il nuovo infostealer-as-a-service che prende di mira 210 applicazioni
Un nuovo malware commerciale venduto a 250 dollari al mese colpisce browser, wallet crypto, password manager e app azien…
Aziende
ShinyHunters minaccia JCPenney: centinaia di migliaia di record con SSN e W-2 a rischio pubblicazione
Il gruppo ShinyHunters ha pubblicato una rivendicazione di attacco contro JCPenney e altri marchi del gruppo Catalyst Br…
Vulnerabilità
Chrome zero-day CVE-2026-11645: falla nel motore V8 già sfruttata in rete, aggiornate subito
Google ha corretto d'emergenza una vulnerabilità critica nel motore JavaScript V8 di Chrome, la quinta zero-day sfruttat…
Vulnerabilità
YellowKey, GreenPlasma, MiniPlasma: i tre zero-day Windows di Nightmare Eclipse ora patchati
Microsoft ha corretto nel Patch Tuesday di giugno tre zero-day senza CVE noti divulgati dal ricercatore Nightmare Eclips…
Minacce
Europol smantella AudiA6, la rete di riciclaggio crypto che serviva i gruppi ransomware
Un'operazione internazionale coordinata da Europol ha dismesso AudiA6, un servizio specializzato nel riciclaggio di crip…
Aziende
Primo semestre 2026: i breach più gravi colpiscono DOGE, FBI e infrastrutture energetiche
Il primo semestre 2026 ha già superato il totale annuale dei breach del 2023. Tra i casi più gravi: la violazione massiv…
Guide
Categorizzazione NIS: cos'è, chi deve farla e come inviare l'elenco entro il 30 giugno
Entro il 30 giugno 2026 i soggetti NIS devono trasmettere all'ACN l'elenco categorizzato di attività e servizi. Questa g…
Normativa
CISA, nuova direttiva BOD 26-04: tre giorni per correggere le vulnerabilità critiche sfruttate
La nuova Binding Operational Directive dell'agenzia statunitense impone alle amministrazioni federali tempi di remediati…
Privacy
Coupang, multa record da 409 milioni di dollari per il data breach di 37 milioni di clienti
Il garante sudcoreano ha inflitto al colosso dell'e-commerce la sanzione privacy più alta nella storia del Paese: carenz…
Vulnerabilità
Oracle PeopleSoft, zero-day CVE-2026-35273 sfruttata da ShinyHunters: rubati dati da oltre 100 organizzazioni
Oracle ha rilasciato mitigazioni di emergenza per una falla critica (CVSS 9.8) in PeopleSoft PeopleTools, già sfruttata…
Guide
Guida alla NIS2: chi rientra, quali obblighi e come mettersi in regola
Cosa chiede davvero la direttiva NIS2 recepita in Italia con il d.lgs. 138/2024: perimetro, soggetti essenziali e import…
Vulnerabilità
Langflow di nuovo sotto attacco: la path traversal CVE-2026-5027 sfruttata per eseguire codice sui server esposti
La falla nell'upload dei file della piattaforma AI permette di scrivere file in posizioni arbitrarie e arrivare all'esec…
Guide
Networking per la cybersecurity: la guida pratica a reti, segmentazione e visibilità
Senza capire come funziona la rete non si capiscono log, alert, firewall e segmentazione. Una guida orientata alla sicur…
Vulnerabilità
RoguePlanet: nuovo zero-day in Microsoft Defender pubblicato poche ore dopo il Patch Tuesday
Il ricercatore Nightmare Eclipse ha rilasciato su GitHub un exploit che sfrutta una race condition in Defender per otten…
Aziende
ServiceNow conferma un incidente di sicurezza: dati dei clienti esposti tramite un'API senza autenticazione
Un endpoint API configurato senza autenticazione ha permesso ad attaccanti di interrogare le tabelle delle istanze clien…
Minacce
Violata Tchap, la messaggistica del governo francese: un account dirottato con il social engineering
L'ANSSI ha rilevato il 7 giugno la compromissione di un account sulla piattaforma usata da ministeri e pubblica amminist…
Minacce
Mondiali 2026 nel mirino dei criminali: migliaia di domini FIFA falsi, biglietti fantasma e malware bancario
Alla vigilia del calcio d'inizio, FBI e ricercatori segnalano circa 19.000 domini a tema FIFA registrati da gennaio, fin…
Vulnerabilità
OpenSSL corregge 18 vulnerabilità, la più grave scoperta con l'aiuto dell'intelligenza artificiale
Le nuove release di OpenSSL chiudono 18 falle, tra cui la CVE-2026-45447, un use-after-free nella verifica PKCS#7 che pu…
Vulnerabilità
SAP Patch Day di giugno: quattro falle critiche, la peggiore consente di manomettere l'autenticazione SAML
SAP ha pubblicato 15 note di sicurezza con quattro vulnerabilità HotNews fino a CVSS 9.9. Colpiti NetWeaver AS ABAP e Ja…
Minacce
CISA: sfruttata in rete la falla di SolarWinds Serv-U, gli attaccanti mandano in crash i server di file transfer
La CVE-2026-28318 permette a un attaccante non autenticato di bloccare il servizio Serv-U con una semplice richiesta HTT…
Vulnerabilità
Check Point VPN: zero-day critico CVE-2026-50751 sfruttato dal gruppo ransomware Qilin
Una falla critica (CVSS 9.3) nel protocollo IKEv1 di Check Point Remote Access VPN permette l'accesso senza credenziali…
Normativa
La UE rifà le regole sulla cybersecurity: arriva il Cybersecurity Act 2 e la revisione della NIS2
La Commissione europea ha proposto un pacchetto normativo che sostituisce il Cybersecurity Act e semplifica la NIS2, raf…
Privacy
Garante Privacy sanziona Ambrosetti per 85.000 euro: la scusa era la reputazione
Il Garante italiano per la protezione dei dati ha multato The European House – Ambrosetti per 85.000 euro dopo un data b…
Vulnerabilità
Patch Tuesday di giugno 2026: Microsoft corregge 200 falle e tre zero-day già divulgati
L'aggiornamento mensile di Microsoft risolve 200 vulnerabilità, di cui 33 critiche, e tre zero-day resi pubblici prima d…
Vulnerabilità
Veeam corregge una falla critica: qualsiasi utente di dominio può prendere il controllo del server di backup
La vulnerabilità CVE-2026-44963 (CVSS 9.4) consente a un utente di dominio autenticato di eseguire codice remoto sui ser…
Aziende
Charter Communications nel mirino di ShinyHunters: violati i dati di oltre 13 milioni di clienti Spectrum
Dopo il rifiuto di pagare un riscatto, il gruppo ShinyHunters ha pubblicato i dati di milioni di clienti del colosso sta…
Vulnerabilità
Drupal sotto attacco: una falla SQL injection sfruttata su seimila siti in poco più di due giorni
Una vulnerabilità critica nel cuore di Drupal viene già sfruttata su larga scala: oltre 15.000 tentativi di attacco cont…
Privacy
Il Garante Privacy sanziona Intesa Sanpaolo per 17,6 milioni di euro: coinvolti i dati di 2,4 milioni di clienti
L'Autorità italiana per la protezione dei dati personali ha multato il gruppo bancario per il trattamento illecito delle…
Privacy
OnlyFans, 340 milioni di record in vendita online: violazione vera o database riciclato?
Un utente di un forum criminale afferma di vendere i dati di 340 milioni di account OnlyFans, ma gli esperti sospettano…
Minacce
Ransomware, le PMI italiane sono diventate il bersaglio preferito delle gang criminali
Le piccole e medie imprese italiane, dalla manifattura agli studi professionali, sono sempre più spesso colpite da grupp…
Minacce
Il worm Miasma colpisce 73 repository GitHub di Microsoft: supply chain a rischio
Una variante autoreplicante della campagna supply chain partita a maggio ha infettato 73 repository GitHub di Microsoft,…
Minacce
The Gentlemen: il ransomware diventato il secondo gruppo più attivo al mondo
Nato a metà 2025, il gruppo ransomware The Gentlemen ha già rivendicato oltre 330 vittime pubbliche e, secondo le analis…
Aziende
Adobe: 13 milioni di ticket di supporto esposti dopo la compromissione di un BPO indiano
Un threat actor noto come Mr. Raccoon rivendica la violazione dei sistemi di Adobe attraverso un singolo laptop in un ce…
Privacy
DentaQuest, rubati i dati di 2,6 milioni di persone: ShinyHunters colpisce anche il settore sanitario
ShinyHunters ha pubblicato 234 gigabyte di dati sottratti a DentaQuest, uno dei maggiori gestori statunitensi di piani a…
Vulnerabilità
WordPress, falla critica in Everest Forms Pro sfruttata in attacchi: CVE-2026-3300 consente l'esecuzione di codice
Una vulnerabilità critica (CVSS 9.8) nel plugin Everest Forms Pro è sfruttata attivamente per eseguire codice PHP arbitr…
Vulnerabilità
Fragnesia (CVE-2026-46300): vulnerabilità critica nel kernel Linux con PoC pubblico, allerta ACN
La vulnerabilità Fragnesia nel kernel Linux permette a un utente non privilegiato di ottenere i privilegi di root. È dis…
Vulnerabilità
CVE-2026-3055: vulnerabilità critica in NetScaler ADC e Gateway sfruttata attivamente, CVSS 9.8
Citrix NetScaler ADC e Gateway sono colpiti da una vulnerabilità di memory overread con CVSS 9.8 che consente l'esecuzio…
Aziende
Canvas nel mirino: ShinyHunters ruba i dati di 275 milioni di utenti, è la più grave violazione di sempre nel mondo della scuola
Il gruppo di estorsione ShinyHunters ha sottratto 3,65 terabyte di dati dalla piattaforma Canvas di Instructure: 275 mil…
Aziende
Verizon DBIR 2026: lo sfruttamento di vulnerabilità supera il furto di credenziali come principale vettore di attacco
Il report annuale di Verizon sui data breach fotografa una svolta storica: per la prima volta le vulnerabilità software…
Vulnerabilità
Cisco SD-WAN, zero-day senza patch sfruttato negli attacchi: comandi come root su Catalyst SD-WAN Manager
Cisco avverte di una vulnerabilità zero-day ad alta gravità in Catalyst SD-WAN Manager (CVE-2026-20245), già sfruttata i…
Privacy
Ransomware Rhysida sulla ASL di Matera: il Garante Privacy accende un faro sulle falle organizzative
Un provvedimento del Garante Privacy analizza il data breach causato dal ransomware Rhysida ai danni della ASL di Matera…
Minacce
Gemini dirottato da una notifica: come WhatsApp e Slack potevano controllare l'assistente vocale di Android
Una sola notifica avvelenata da WhatsApp, Slack, SMS o Signal poteva dirottare l'assistente vocale Gemini su Android, se…
Minacce
IronWorm, il malware che si propaga da solo: colpiti 36 pacchetti npm in un attacco alla supply chain
Un nuovo attacco alla supply chain ha infettato 36 pacchetti npm con l'infostealer IronWorm, scritto in Rust e capace di…
Vulnerabilità
Microsoft Defender, due zero-day sotto attacco attivo: CISA impone l'aggiornamento
Microsoft ha corretto due vulnerabilità di Defender già sfruttate in attacchi reali, CVE-2026-41091 e CVE-2026-45498, in…
Vulnerabilità
Visual Studio Code, zero-day da un clic: rubati i token GitHub, violati 3.700 repository interni
Una falla zero-day in VS Code permette di sottrarre i token OAuth di GitHub con un solo clic. Microsoft ha rilasciato la…
Vulnerabilità
Falla critica in Windows Netlogon (CVE-2026-41089): a rischio i domain controller
Una vulnerabilità con punteggio 9.8 nel servizio Netlogon di Windows permette l'esecuzione di codice da remoto senza aut…
Vulnerabilità
Falla critica nel plugin Kirki: 500.000 siti WordPress a rischio takeover
La CVE-2026-8206 (CVSS 9.8) permette di impossessarsi di qualsiasi account, amministratori inclusi, con una sola richies…
Normativa
NIS2 in Italia: le scadenze del 2026 che le aziende non possono ignorare
Tra l'obbligo di notifica degli incidenti già in vigore e l'adozione delle misure di sicurezza entro ottobre, il 2026 è…
Minacce
Qilin, allarme del CSIRT Italia: ransomware in crescita contro le PMI
L'Agenzia per la Cybersicurezza Nazionale segnala un'intensificazione delle campagne del gruppo Qilin contro le piccole…
Minacce
Ransomware Clop colpisce Allianz UK sfruttando una falla di Oracle
Il gruppo Clop ha confermato un attacco ad Allianz UK sfruttando una vulnerabilità critica di Oracle E-Business Suite. C…
Minacce
Attacco alla supply chain: compromessi oltre 30 pacchetti npm di Red Hat
Una nuova variante del malware Shai-Hulud, ribattezzata Miasma, ha infettato decine di pacchetti npm dello spazio dei no…
Aziende
Italia, attacchi cyber in aumento del 40% nel primo trimestre 2026
Tra gennaio e marzo 2026 in Italia oltre 1.200 tra attacchi, incidenti e violazioni privacy. Il phishing resta il vettor…
Vulnerabilità
Android, patch di giugno 2026: corrette 124 falle, una già sfruttata dagli attaccanti
Google rilascia il bollettino di sicurezza di giugno con 124 correzioni. Una vulnerabilità ad alta gravità nel component…
Phishing potenziato dall'IA: cinque segnali per riconoscerlo ed evitarlo
Le email truffa sono diventate quasi perfette grazie all'intelligenza artificiale. Ecco i segnali a cui prestare attenzi…
Sfoglia per categoria
Minacce
Malware, ransomware, phishing e nuove campagne di attacco.
Vulnerabilità
CVE, exploit, patch e falle di sicurezza.
Privacy
GDPR, protezione dei dati e diritti digitali.
Aziende
Data breach, incidenti e sicurezza aziendale.
Normativa
Leggi, direttive e regolamenti europei (NIS2, DORA) e compliance.
Guide
Consigli pratici per proteggersi online.