Un bug ad alta gravità in TeamCity On-Premises mette sotto pressione i piani di controllo CI/CD, e la correzione rappresenta ora la linea più chiara tra amministrazione ordinaria e serio rischio per la sicurezza.
Una vulnerabilità critica di esecuzione di comandi senza autenticazione in TeamCity On-Premises mostra come un controller CI/CD raggiungibile possa diventare l'anello più debole in una catena di distribuzione software.
Una falla critica in TeamCity On-Premises solleva una domanda familiare ma pericolosa: cosa succede quando il server che orchestra le build diventa raggiungibile per l'esecuzione di comandi senza autenticazione?
Una nuova vulnerabilità segnalata in JetBrains TeamCity mostra come una debolezza di autenticazione possa diventare un percorso di esecuzione di codice remoto verso la sala di controllo della distribuzione software.
Una vulnerabilità di Fastjson segnalata come attiva negli attacchi mostra come una normale libreria JSON possa diventare un punto di ingresso non autenticato quando le impostazioni predefinite rischiose restano invariate.
Una zero-day di Fastjson sfruttata attivamente ricorda che una libreria di comodità può diventare un rischio di esecuzione di codice quando dati controllati da un attaccante raggiungono il percorso di parsing sbagliato.
I dettagli pubblici dell'exploit per vBulletin mostrano come una semplice richiesta non autenticata possa arrivare all'esecuzione PHP, mettendo nel mirino i server dei forum non patchati.
Una proof of concept pubblica per CVE-2026-66373 ricorda che in Redis il percorso più pericoloso può iniziare dopo l'accesso, non prima.
Un bug critico di deserializzazione non sicura in PTC Windchill è collegato ad attività ransomware, ma l'autore, l'ampiezza e l'impatto a valle restano non verificati.
Un avviso critico di RCE su Fastjson 1.2.83 mostra come una libreria un tempo considerata la scelta più sicura possa diventare comunque pericolosa quando il parsing JSON incontra una distribuzione Spring Boot fat-jar.
Una vulnerabilità appena monitorata in vBulletin può consentire ad attaccanti non autenticati di eseguire codice PHP arbitrario sui server interessati senza interazione dell'utente o credenziali.
Un aggiornamento di Serv-U con 15 bug mostra come i server di trasferimento file gestito possano diventare bersagli di alto valore quando controllo degli accessi, gestione dei privilegi e percorsi di esecuzione del codice si scontrano.
Una campagna di estorsione collegata a Cl0p sembra prendere di mira i sistemi di prodotto esposti a Internet, con una catena di vulnerabilità pre-autenticazione che alza la posta in gioco per i difensori.
Un nuovo insieme di correzioni critiche per Syncope mostra come una falla nell'autorizzazione o nello scripting lato server possa passare da bug di routine a rischio per il controllo delle identità.
Un insieme di bug di privilegio, esecuzione, SSRF e SQL injection in Apache Syncope mostra come un singolo confine debole in una piattaforma di identità possa propagarsi in tutto l'ambiente.
Un heap overflow nel client Windows di FreeRDP mostra come la sincronizzazione degli appunti, una comodità ordinaria del lavoro remoto, possa diventare una superficie di fiducia raggiungibile via rete quando la controparte remota è ostile.
Una rapida caccia a una vulnerabilità di Redis legata a Kimi K3 mostra come la ricerca assistita dall'AI possa comprimere i tempi di scoperta e aumentare la pressione sui difensori per mettere in sicurezza i servizi backend.
Una caccia a una vulnerabilità Redis attribuita a Kimi K3 di Moonshot AI solleva una domanda più difficile per i difensori: con quanta rapidità l'IA agentica può trasformare il comportamento del software in un'ipotesi di exploit riproducibile?
Due vulnerabilità critiche legate alle versioni 16 e 17 di FreePBX accendono i riflettori su come piani di controllo esposti e dati di chiamata non attendibili possano trasformare un sistema telefonico in un punto di ingresso per un attaccante.
Una proof of concept resa pubblica di recente per CVE-2026-9198 mette in evidenza una trappola di sicurezza ben nota: quando gli strumenti di workflow combinano scorciatoie di autenticazione con l'esecuzione di codice lato server, il raggio d'impatto può crescere rapidamente.