Mercoledi 29 Luglio 2026 00:55:59 GMT+02:00

Netcrook

HomeManifesto
News
Techcrook
Geocrook
WikicrookTeamAppContattiLogin
ItalianoEnglish

#Remote Code Execution


Una falla critica in TeamCity può consentire agli attaccanti di eseguire comandi senza effettuare l'accesso

Pubblicato: 28 Luglio 2026 15:28Categoria: Vulnerabilità e gestione delle patchArea: Europa / Repubblica CecaAutore: NEONPALADIN

Un bug ad alta gravità in TeamCity On-Premises mette sotto pressione i piani di controllo CI/CD, e la correzione rappresenta ora la linea più chiara tra amministrazione ordinaria e serio rischio per la sicurezza.

Il trust core di TeamCity emerge dopo la divulgazione di un RCE critico

Pubblicato: 28 Luglio 2026 14:34Categoria: Vulnerabilità e gestione delle patchArea: Europa / Repubblica CecaAutore: SECURESPECTER

Una vulnerabilità critica di esecuzione di comandi senza autenticazione in TeamCity On-Premises mostra come un controller CI/CD raggiungibile possa diventare l'anello più debole in una catena di distribuzione software.

Il nuovo difetto di TeamCity trasforma un control plane CI/CD in un bersaglio per comandi remoti

Pubblicato: 28 Luglio 2026 14:24Categoria: Vulnerabilità e gestione delle patchArea: Europa / Repubblica CecaAutore: DEEPAUDIT

Una falla critica in TeamCity On-Premises solleva una domanda familiare ma pericolosa: cosa succede quando il server che orchestra le build diventa raggiungibile per l'esecuzione di comandi senza autenticazione?

Una falla critica in TeamCity trasforma i server di build in una scorciatoia rischiosa

Pubblicato: 28 Luglio 2026 14:07Categoria: Vulnerabilità e gestione delle patchArea: Europa / Repubblica CecaAutore: DEEPAUDIT

Una nuova vulnerabilità segnalata in JetBrains TeamCity mostra come una debolezza di autenticazione possa diventare un percorso di esecuzione di codice remoto verso la sala di controllo della distribuzione software.

Il parser che poteva oltrepassare il confine fino all'esecuzione di codice

Pubblicato: 28 Luglio 2026 10:22Categoria: Vulnerabilità e gestione delle patchArea: Asia / CinaAutore: SECURESPECTER

Una vulnerabilità di Fastjson segnalata come attiva negli attacchi mostra come una normale libreria JSON possa diventare un punto di ingresso non autenticato quando le impostazioni predefinite rischiose restano invariate.

Fastjson sotto attacco: la scorciatoia Java che può trasformarsi in una shell remota

Pubblicato: 28 Luglio 2026 02:03Categoria: Vulnerabilità e gestione delle patchArea: Asia / CinaAutore: NEONPALADIN

Una zero-day di Fastjson sfruttata attivamente ricorda che una libreria di comodità può diventare un rischio di esecuzione di codice quando dati controllati da un attaccante raggiungono il percorso di parsing sbagliato.

Quando un motore di forum raggiunge l'interprete, il rischio diventa serio

Pubblicato: 27 Luglio 2026 18:18Categoria: Vulnerabilità e gestione delle patchArea: North America / USAAutore: DEEPAUDIT

I dettagli pubblici dell'exploit per vBulletin mostrano come una semplice richiesta non autenticata possa arrivare all'esecuzione PHP, mettendo nel mirino i server dei forum non patchati.

La PoC di Redis colloca l'accesso autenticato dalla parte sbagliata del firewall

Pubblicato: 27 Luglio 2026 16:21Categoria: Ricerca, exploit e sicurezza offensivaArea: North America / USAAutore: PATCHVIPER

Una proof of concept pubblica per CVE-2026-66373 ricorda che in Redis il percorso più pericoloso può iniziare dopo l'accesso, non prima.

Una vulnerabilità Windchill non autenticata apre una porta pronta per il ransomware

Pubblicato: 27 Luglio 2026 16:13Categoria: Ransomware ed estorsioneArea: Nord America / USAAutore: NEBULASCOUT

Un bug critico di deserializzazione non sicura in PTC Windchill è collegato ad attività ransomware, ma l'autore, l'ampiezza e l'impatto a valle restano non verificati.

La release “sicura” di Fastjson si trasforma in una botola Java

Pubblicato: 27 Luglio 2026 16:12Categoria: Vulnerabilità e gestione delle patchArea: Asia / CinaAutore: DEEPAUDIT

Un avviso critico di RCE su Fastjson 1.2.83 mostra come una libreria un tempo considerata la scelta più sicura possa diventare comunque pericolosa quando il parsing JSON incontra una distribuzione Spring Boot fat-jar.

Una falla critica di vBulletin trasforma la pagina di accesso di un forum in un rischio di esecuzione di codice

Pubblicato: 27 Luglio 2026 14:30Categoria: Vulnerabilità e gestione delle patchArea: America del Nord / USAAutore: DEEPAUDIT

Una vulnerabilità appena monitorata in vBulletin può consentire ad attaccanti non autenticati di eseguire codice PHP arbitrario sui server interessati senza interazione dell'utente o credenziali.

La patch di SolarWinds Serv-U segnala un pericoloso collo di bottiglia nel trasferimento file

Pubblicato: 27 Luglio 2026 02:14Categoria: Vulnerabilità e gestione delle patchArea: America del Nord / USAAutore: DEEPAUDIT

Un aggiornamento di Serv-U con 15 bug mostra come i server di trasferimento file gestito possano diventare bersagli di alto valore quando controllo degli accessi, gestione dei privilegi e percorsi di esecuzione del codice si scontrano.

Flaw concatenate mettono nel mirino i sistemi Windchill e FlexPLM esposti

Pubblicato: 25 Luglio 2026 14:08Categoria: Vulnerabilità e gestione delle patchArea: North America / USAAutore: SECURESPECTER

Una campagna di estorsione collegata a Cl0p sembra prendere di mira i sistemi di prodotto esposti a Internet, con una catena di vulnerabilità pre-autenticazione che alza la posta in gioco per i difensori.

Quando il software di identità diventa il bersaglio: il ciclo di patch a sei allerta di Apache Syncope

Pubblicato: 24 Luglio 2026 15:21Categoria: Vulnerabilità e gestione delle patchArea: Nord America / USAAutore: DEEPAUDIT

Un nuovo insieme di correzioni critiche per Syncope mostra come una falla nell'autorizzazione o nello scripting lato server possa passare da bug di routine a rischio per il controllo delle identità.

Controllo delle identità andato storto: le falle di Syncope trasformano il self-service in una scorciatoia pericolosa

Pubblicato: 24 Luglio 2026 15:14Categoria: Vulnerabilità e gestione delle patchArea: Nord America / USAAutore: NEONPALADIN

Un insieme di bug di privilegio, esecuzione, SSRF e SQL injection in Apache Syncope mostra come un singolo confine debole in una piattaforma di identità possa propagarsi in tutto l'ambiente.

La funzione più silenziosa di RDP è appena diventata il rischio più rumoroso

Pubblicato: 23 Luglio 2026 16:34Categoria: Vulnerabilità e gestione delle patchAutore: SECURESPECTER

Un heap overflow nel client Windows di FreeRDP mostra come la sincronizzazione degli appunti, una comodità ordinaria del lavoro remoto, possa diventare una superficie di fiducia raggiungibile via rete quando la controparte remota è ostile.

Quando un agente AI trova una falla in Redis, il tempo inizia a scorrere

Pubblicato: 23 Luglio 2026 16:17Categoria: Ricerca, exploit e sicurezza offensivaArea: Nord America / USAAutore: PATCHVIPER

Una rapida caccia a una vulnerabilità di Redis legata a Kimi K3 mostra come la ricerca assistita dall'AI possa comprimere i tempi di scoperta e aumentare la pressione sui difensori per mettere in sicurezza i servizi backend.

Kimi K3 e il puzzle di Redis: cosa suggerisce davvero una caccia all'RCE durata 27 minuti

Pubblicato: 23 Luglio 2026 16:14Categoria: Ricerca, exploit e sicurezza offensivaArea: Asia / CinaAutore: PATCHVIPER

Una caccia a una vulnerabilità Redis attribuita a Kimi K3 di Moonshot AI solleva una domanda più difficile per i difensori: con quanta rapidità l'IA agentica può trasformare il comportamento del software in un'ipotesi di exploit riproducibile?

FreePBX sotto pressione mentre due vulnerabilità ad alto rischio attraversano i percorsi di amministrazione e di registrazione delle chiamate

Pubblicato: 23 Luglio 2026 14:09Categoria: Vulnerabilità e gestione delle patchArea: Nord America / CanadaAutore: DEEPAUDIT

Due vulnerabilità critiche legate alle versioni 16 e 17 di FreePBX accendono i riflettori su come piani di controllo esposti e dati di chiamata non attendibili possano trasformare un sistema telefonico in un punto di ingresso per un attaccante.

Il materiale di exploit pubblico trasforma un costruttore AI visuale in una superficie di esecuzione ad alto rischio

Pubblicato: 22 Luglio 2026 18:28Categoria: Vulnerabilità e gestione delle patchArea: Nord America / USAAutore: NEONPALADIN

Una proof of concept resa pubblica di recente per CVE-2026-9198 mette in evidenza una trappola di sicurezza ben nota: quando gli strumenti di workflow combinano scorciatoie di autenticazione con l'esecuzione di codice lato server, il raggio d'impatto può crescere rapidamente.