Gli affiliati di Cl0p stanno attaccando le installazioni di PTC Windchill e FlexPLM esposte in rete: entrano senza credenziali e portano via progetti e distinte base. La patch esiste da giugno. Come capire in mezz'ora se il problema ti riguarda.
La falla AgentForger permetteva, con un solo link, di creare un agente ChatGPT autonomo con l'identità e gli accessi di un tuo dipendente: mail, Drive, Slack. OpenAI l'ha chiusa in tre giorni, ma il problema che ha svelato resta aperto in azienda.
AI4I porta a livello nazionale con Unioncamere la piattaforma SUK: 186 soluzioni di intelligenza artificiale e 140 provider qualificati, gratis per le PMI. Serve a smettere di scegliere il fornitore AI a caso. Cosa fare e cosa non aspettarsi.
La patch è uscita il 14 luglio, ma il 24 sono stati pubblicati dettagli tecnici e codice d'attacco funzionante. Riguarda i server con Active Directory Certificate Services: chi non ha ancora aggiornato ha una finestra che si sta chiudendo.
Un gruppo statale russo ruba email sfruttando una falla di Zimbra senza che nessuno debba cliccare niente. La formazione «non aprire allegati sospetti» qui non protegge. Il problema per una PMI: spesso non sa che la sua casella gira su Zimbra.
Gli attaccanti cambiano il DNS dei gateway Wi-Fi di hotel e centri congressi: la schermata di login Microsoft che compare è falsa e il secondo fattore non ti salva. Chi parte per lavoro ha una cosa da sistemare prima.
CVE-2026-48294: l'estensione Acrobat per Chrome (oltre 300 milioni di installazioni) poteva essere sfruttata da una pagina malevola per leggere chat e contatti di WhatsApp Web. Il fix c'è: verifica la versione 26.5.2.3 e censisci le estensioni in azienda.
CVE-2026-16232 permette di ottenere accesso amministrativo completo ai server di gestione dei firewall Check Point senza credenziali. Già sfruttata in attacchi mirati, patch imposta da CISA entro il 25 luglio: la telefonata al sistemista va fatta oggi.
Bot automatici sono entrati nel programma fedeltà della catena USA con password rubate da altri siti: niente falle, solo credenziali riciclate e 2FA assente. Ogni area clienti è esposta allo stesso attacco: tre contromisure da attivare subito.
Il 22 luglio Monday.com ha tagliato 630 posti (il 20% del personale) e ha annunciato l'addio al prezzo «per postazione»: si paga sempre più a consumo, con crediti AI. Per chi compra software è un cambio di logica da capire prima del prossimo rinnovo.
Cloud o installato, quali funzioni servono davvero al tuo tipo di impresa, quanto costa spostare gli archivi da un software all'altro e come non restare prigioniero del fornitore: una guida per scegliere il gestionale con criterio.
Microsoft ha ribadito che gli aggiornamenti di sicurezza estesi (ESU) per Exchange Server 2016 e 2019 finiscono a ottobre 2026, senza altre proroghe. Chi tiene la posta su questi server ha meno di tre mesi per scegliere: cloud o Subscription Edition.
Il 21 luglio Google ha rilasciato Gemini 3.6 Flash (1,50/7,50 $ per milione di token) e 3.5 Flash-Lite (0,30/2,50 $): prezzi in calo sui modelli che fanno girare chatbot e automazioni. Se la tua azienda paga API AI, è il momento di rifare i conti.
Il software nato per i saloni di bellezza raccoglie 44 milioni di dollari, diventa Genius AI e punta all'economia dei servizi: agenda, incassi e marketing gestiti dall'AI. Il segnale per chi ha un'attività di servizi: il gestionale sta cambiando mestiere.
Puoi emettere e ricevere fatture elettroniche da solo, senza appaltare tutto allo studio. Come funziona il Sistema di Interscambio, che software scegliere e gli errori che fanno scartare la fattura.
A due settimane dall'ultima allerta, CISA segnala una nuova falla critica di SharePoint on-premise (CVE-2026-58644, gravita' 9.8) gia' sfruttata dagli attaccanti: la scadenza per correggere e' oggi. Riguarda chi ha SharePoint sui propri server, non il cloud.
Pochi clienti, ma la paura concreta di perderne qualcuno tra mail, chat e foglietti. Come scegliere un CRM per una piccola impresa partendo da cosa ti serve davvero, quali criteri contano e gli errori che lo rendono un costo inutile.
Il 16 luglio Coca-Cola comunica alla SEC che un ransomware ha fermato la produzione negli stabilimenti USA di Fairlife, mentre quelli canadesi restano operativi. Per una PMI che produce, la lezione non riguarda i dati ma la continuità degli impianti.
Il 17 luglio WordPress ha rilasciato una patch d'emergenza per una falla nel suo nucleo, non in un plugin: un estraneo senza password può prendere il controllo del sito. Colpisce anche le installazioni pulite. Come mettersi in sicurezza in cinque minuti.
Il Garante privacy ha multato WindTre per 1,7 milioni: due attacchi hanno esposto oltre 365mila clienti. Il varco non è stato un exploit, ma operatori di negozio convinti da finti tecnici a dare accesso ai sistemi. Cosa insegna a ogni PMI.
Dal 13 ottobre 2026 le edizioni Home e Pro di Windows 11 24H2 non ricevono più aggiornamenti di sicurezza. Le versioni Enterprise hanno un anno in più: ecco perché la differenza conta proprio per le piccole imprese.
Il 16 luglio un problema alla rete di Amazon ha reso irraggiungibili per tre ore e mezza migliaia di siti e servizi nel mondo. Il tuo e-commerce o gestionale può fermarsi per colpa del fornitore, non tua: ecco come prepararti a restare operativo.
Due vulnerabilità nelle VPN SonicWall SMA 1000 sono già usate in attacchi reali: la più grave non richiede password. CISA ha imposto la patch alle agenzie USA entro il 17 luglio. Cosa chiedere subito a chi gestisce la tua rete.
Una vulnerabilità con punteggio 9,8 su 10 nel client Zoom per Windows permette a un estraneo di impossessarsi dell'account senza password. La correzione esiste già: ecco come verificare in due minuti se la tua azienda è coperta.
CrashStealer arriva con un installer firmato e notarizzato da Apple: supera Gatekeeper senza avvisi, poi chiede la password con una finta finestra macOS e svuota keychain e 14 password manager.
Due notizie dello stesso giorno che nessuno collega: Microsoft chiude il supporto a SharePoint 2016/2019 e SQL Server 2016, e tappa una falla di SharePoint già sotto attacco. Chi ha un gestionale di quegli anni deve fare un censimento, non panico.
Violate le credenziali npm di Jscrambler: cinque versioni hanno distribuito un infostealer che ruba token cloud, chiavi CI/CD e credenziali Git. E aggiornare non basta: i segreti vanno ruotati.
Il 14 luglio Microsoft ha corretto oltre 560 vulnerabilità. Due sono già sfruttate dagli attaccanti, ma la terza riguarda tutti: consente di aggirare BitLocker avendo il computer in mano. Chi lascia il portatile in auto ha un problema in più.
Progress ha chiesto ai clienti ShareFile di spegnere manualmente i server on-premise (Storage Zone Controller) per una «minaccia credibile»; il cloud non è toccato. Se usi ShareFile per scambiare file coi clienti, ecco come capire se ti riguarda e cosa fare.
Tra l'8 e il 10 luglio CISA ha messo nel catalogo delle falle sfruttate quattro estensioni Joomla diffuse (page builder, form, calendari eventi), tutte di gravità massima 10.0 e due sfruttate come zero-day. Se hai un sito Joomla, l'aggiornamento è per oggi.
Con il Patch Tuesday del 14 luglio Microsoft spegne la vecchia cifratura RC4 di Kerberos: account di servizio, stampanti e gestionali rimasti indietro possono smettere di autenticarsi. Cosa verificare prima di martedì.
Un accesso nascosto nel firmware di alcuni router Tenda diffusi in piccoli uffici e negozi permette di entrare come amministratore ignorando la password. Non c'è ancora una correzione ufficiale: i modelli coinvolti e cosa fare subito.
Dopo le proteste sulla privacy, Microsoft introduce da inizio luglio 2026 un comando per attivare o disattivare le funzioni AI (Copilot, Facilitator, Recap) anche durante la riunione. Cosa significa se tratti dati di clienti nelle call.
Telefonate che fingono di essere l'IT chiedono di registrare una passkey Microsoft Entra o approvare una richiesta MFA: in pochi secondi l'account Microsoft 365 e' compromesso. Come funziona e la regola da dare all'ufficio, a costo zero.
Da fine giugno Google Vids converte le slide in video con copione, voce fuori campo e animazioni generati dall'AI, ora anche in italiano. Per una PMI è un modo per fare video senza montaggio né agenzia — con qualche limite da conoscere.
Zimbra ha corretto una falla grave nel Classic Web Client: un'email costruita ad arte esegue codice all'apertura e può rubare dati di sessione, impostazioni e contenuti della casella. Se usi Zimbra, la mossa è far aggiornare il server alla 10.1.19.
Un criminale rivendica il furto di 35 GB da Accenture: codice sorgente, chiavi SSH e RSA, token Azure. Il colosso parla di caso isolato gia' risolto. Perche' anche una piccola impresa che si appoggia a fornitori IT deve preoccuparsi, e cosa chiedere subito.
SaaS sprawl nelle PMI: perche' i software si accumulano, quanto costano davvero e un metodo di tool detox passo-passo per consolidare lo stack.
Unioncamere e Camere di Commercio mettono 150 milioni (2026-2029) per la doppia transizione delle PMI: fino al 70% su IA, cloud, cybersecurity e Transizione 5.0. La precompilazione apre l'8 luglio su ReStart, a ordine cronologico. Cosa fare adesso.
Dal 29 giugno gli attaccanti provano a sfruttare una falla critica del load balancer Kemp LoadMaster (CVE-2026-8037): con l'API esposta si esegue codice sul dispositivo senza password. Riguarda chi ha un LoadMaster davanti ai propri server.
Cloudflare divide il traffico dei bot in tre tipi e, dal 15 settembre 2026, blocca in automatico chi addestra l'AI sulle pagine con pubblicità. In più dà a tutti — anche nel piano gratuito — i controlli per decidere chi può usare i contenuti del proprio sito.
Bitdefender segnala finte email della 'Cybercrime Investigation Unit' di Interpol: accusano l'azienda, rimandano a un file su Proton Drive e scaricano un ransomware su misura. Come riconoscere la truffa senza competenze tecniche.
CERT-AGID e ACN segnalano una campagna di phishing che sfrutta caselle PEC compromesse per recapitare finte fatture elettroniche. Il link malevolo si nasconde nel pulsante e compare solo passando il mouse: ecco la regola da dare all'ufficio.
Attacchi gia' in corso (30 giugno-2 luglio) contro una falla critica di Citrix NetScaler, CVE-2026-8451: consente di rubare le sessioni di chi si collega, senza password. Riguarda chi usa NetScaler come gateway VPN o SSO per il lavoro da remoto.
Il 1° luglio CISA ha inserito tra le falle gia' sfruttate una vulnerabilita' critica di SharePoint on-premise (CVE-2026-45659): basta un account qualsiasi del portale per eseguire codice sul server. Riguarda chi ha SharePoint installato in casa, non il cloud.
I piani gratuiti dei CRM sono vere versioni di prova estese, non giocattoli: per molte micro-imprese bastano per mesi. Ma hanno limiti progettati per farti passare a pagamento. Ecco come capire se il free tier ti basta e i 3 segnali che è ora di cambiare.
Sette soluzioni di fatturazione elettronica a confronto per PMI italiane: prezzi 2026, per chi sono, integrazioni col gestionale e col commercialista, conservazione sostitutiva e limite reale di ognuna.
Il 29 giugno CISA ha messo la falla di SimpleHelp (CVE-2026-48558) tra quelle gia' sfruttate: su un server non aggiornato si puo' creare un account tecnico fasullo e scavalcare l'MFA, entrando sui PC gestiti. La PMI non lo usa, ma il suo fornitore IT si'.
Una falla sul Cisco Unified Communications Manager (CVE-2026-20230) permette di prendere il controllo del centralino VoIP da remoto. E' gia' sfruttata e CISA ha imposto la patch entro il 28 giugno: piu' esposto chi usa WebDialer.
Una startup pre-revenue non sceglie un CRM come una PMI avviata: contano velocità di setup, costo a zero finché non fatturi, e dati puliti per gli investitori. Guida alla scelta con questi criteri.
Come orientarsi nel no-code in una PMI italiana: app builder, automazioni, siti, database e form a confronto, con costi in euro e quando conviene davvero.
Tre vulnerabilita' in UniFi OS, una con gravita' massima 10.0, sono sfruttate attivamente e prese in carico dalla CISA. UniFi e' tra gli apparati di rete piu' diffusi negli uffici delle piccole imprese: la patch e' la UniFi OS Server 5.0.8.
CVE-2026-8206 (CVSS 9.8): il framework Kirki, incluso da molti temi WordPress, permette a un estraneo di impossessarsi dell'account amministratore. Affette le versioni 6.0.0-6.0.6, spesso presenti senza che il titolare lo sappia. Cosa controllare e aggiornare.
Sette tool di project management a confronto per una PMI italiana: prezzi 2026, curva di apprendimento, per chi sono adatti e il limite reale di ognuno.
Una parte crescente del lavoro di una PMI passa da SaaS e cloud esterni che ogni tanto si fermano. Non controlli quell'infrastruttura, ma puoi controllare la tua dipendenza: ecco il piano minimo di continuità da preparare prima del prossimo blocco.
Il 26 giugno è uscito un exploit pubblico per una falla del kernel Linux (pedit COW) che dà accesso root. Cosa significa per una PMI con un VPS o un server, e la mitigazione gratuita applicabile subito.
CVE-2026-8713 (CVSS 9.1): in Avada Builder un attaccante non autenticato puo' cancellare file del server e arrivare al controllo del sito. Affette le versioni fino alla 3.15.3, correzione nella 3.15.4. Cosa controllare e aggiornare subito.
Quanto dovrebbe spendere davvero una PMI italiana in software e SaaS, come costruire il budget per fase di crescita e come evitare lo spreco da abbonamenti.
Sette soluzioni di firma elettronica per PMI italiane a confronto: prezzi 2026, tipo di firma (FES/FEA/FEQ), valore legale eIDAS e quando serve davvero quella qualificata.
Il certificato Microsoft che firma l'avvio sicuro scade il 27 giugno 2026. Senza i nuovi certificati 2023 nel firmware si perdono gli aggiornamenti di sicurezza pre-avvio: sui PC Windows arrivano in automatico, sui server no.
CVE-2026-10795: un bypass dell'autenticazione nel plugin di backup WordPress piu' diffuso permette di prendere il controllo del sito da remoto. Sfruttamento gia' in corso. Patch nella 1.26.5: chi e' davvero esposto e cosa aggiornare oggi.
I soggetti NIS hanno tempo fino al 30 giugno 2026 per completare sulla piattaforma ACN la categorizzazione di attivita' e servizi. Ma l'effetto a cascata sulla supply chain tocca anche le piccole imprese fornitrici, formalmente escluse.
Dal 1° luglio 2026 Microsoft alza i listini di diverse suite Microsoft 365, Business Basic e Standard incluse, con più storage e funzioni AI. I clienti restano sulla tariffa attuale fino al rinnovo: la mossa da fare prima.
CVE-2026-4020: una richiesta non autenticata fa restituire al plugin Gravity SMTP un report di sistema che, in alcuni casi, include le chiavi API del provider email (SES, Mailjet, Zoho, Resend). Patch nella 2.1.5. Cosa controllare e ruotare subito.
Un exploit chiamato RoguePlanet sfrutta una falla in Microsoft Defender per ottenere i massimi privilegi su Windows 10 e 11 anche pienamente aggiornati. Microsoft sta preparando la patch: cosa significa per le PMI nell'attesa.
F5 ha corretto due vulnerabilità critiche in NGINX Open Source che permettono di eseguire codice da remoto senza autenticazione. NGINX regge una fetta enorme di siti, e-commerce e gestionali delle PMI: la mossa è verificare la versione e aggiornare.
ESET svela GentleKiller, lo strumento con cui la banda ransomware Gentlemen disattiva oltre 400 processi di 48 prodotti di sicurezza prima di cifrare i dati: 478 vittime in oltre 70 Paesi. La tecnica e le tre contromisure gratuite da attivare subito.
Un'app di terze parti compromessa ha permesso il furto dei token con cui i clienti la collegavano a Salesforce, HubSpot e Slack. Per una PMI la lezione è concreta: le integrazioni 'Login con…' dimenticate sono una porta aperta. Ecco come chiuderle.
Una falla nel plugin LiteSpeed per cPanel è sfruttata per prendere il controllo (root) di interi server di hosting condiviso, già nel catalogo CISA delle vulnerabilità sotto attacco. Chi ha sito ed email lì ha una domanda da fare al provider.
Il 18 giugno la CISA ha inserito una falla di Splunk Enterprise (CVE-2026-20253) nel catalogo delle vulnerabilità sfruttate attivamente. Cosa insegna a una PMI sul patch management, anche senza Splunk.
Un server esposto ha rivelato username e password in chiaro di decine di migliaia di dispositivi Fortinet, molti ancora attivi. La CISA chiede di chiudere le sessioni VPN e cambiare le credenziali. FortiGate è la VPN di molte PMI: ecco la mossa concreta.
Notion è ottimo ma non sempre adatto. Cinque alternative valide per PMI italiane, con criteri di scelta concreti.
Il 16 giugno l'AGCM, con la Commissione UE, ha aperto un'indagine su Apple sugli obblighi di interoperabilità cloud del Digital Markets Act: è la prima azione del genere da parte di un'autorità nazionale. Ecco perché riguarda chi sviluppa servizi cloud.
Una falla di gravità massima (CVSS 10.0) nell'estensione JCE di Joomla è sfruttata per piazzare backdoor sui siti. Il 16 giugno è finita nel catalogo CISA delle vulnerabilità note: chi ha un sito Joomla deve verificare la versione e aggiornare subito.
Email, SMS, CRM e automazioni in un solo posto, con un piano gratuito generoso. Ma deliverability su IP condivisi e supporto a livelli alti. Pro, contro reali e per chi conviene davvero Brevo.
Fatture in Cloud è il gestionale di fatturazione elettronica più diffuso in Italia. Funzioni, prezzi, pro e contro reali: per chi conviene e per chi no.
Note, documenti, database, wiki, progetti e AI in un solo spazio di lavoro. Notion è flessibile e ha un piano gratuito generoso, ma ha una curva di apprendimento reale. La nostra recensione onesta per le PMI.
Pipedrive è un CRM di vendita con pipeline visiva, pensato per PMI e team commerciali. Pro, contro reali, prezzi (da ~14 €/utente/mese, da verificare) e per chi conviene davvero.
Il MIMIT mette 150 milioni per cloud e cybersecurity di PMI e autonomi: fondo perduto del 50% fino a 20.000 euro. Chiuse il 27 maggio le iscrizioni fornitori, è atteso l'elenco e poi lo sportello domande, a ordine cronologico. Cosa fare adesso.
Al WWDC Apple ha presentato il nuovo Siri (in parte basato su Gemini di Google), ma in UE — Italia compresa — non arriverà su iPhone e iPad per il DMA. Intanto Google porta Gemini dentro Android. Cosa significa l'AI nel telefono per chi fa impresa.
Tra il 12 e il 13 giugno un attacco alla catena di fornitura ha colpito i plugin WordPress OptinMonster, TrustPulse e PushEngage: codice malevolo creava admin nascosti su oltre 1,2 milioni di siti. Se la tua azienda usa WordPress, ecco cosa verificare ora.
Una falla critica in Microsoft 365 Copilot ("SearchLeak") permetteva di esfiltrare email, file e perfino codici 2FA con un solo clic, partendo da un link su dominio microsoft.com. Già corretta lato server: cosa insegna alle PMI italiane.
Salesforce acquisisce Fin (l'ex Intercom) per circa 3,6 miliardi e la integra in Agentforce: il suo agente AI risolve da solo il 76% delle richieste di assistenza. Cosa significa la corsa all'AI nel customer service per chi fa impresa.
HubSpot Pro costa molto. Per la maggior parte delle PMI italiane è sovradimensionato. Sei alternative valide e quando ha senso ciascuna.
Il 9 giugno Microsoft ha corretto 208 vulnerabilità, il rilascio più grande della sua storia. La più grave è una falla 'wormable' del Kernel di Windows (CVSS 9.8) che si propaga senza clic né password: aggiornare è la priorità della settimana.
Una falla critica nella VPN Check Point (protocollo IKEv1) permette di entrare senza password ed è già sfruttata dal ransomware Qilin. Perché riguarda anche le piccole imprese italiane e cosa chiedere subito al proprio IT.
Sette CRM testati contro le esigenze concrete di una PMI italiana: prezzi 2026, fatturazione elettronica, curva di apprendimento e limiti reali.
Una mappa dei software essenziali per una PMI italiana: gestione, comunicazione, vendita, marketing, AI. Quali servono davvero, quali no.