Il CSIRT italiano ha alzato l'allerta oggi alle 12:45: è disponibile un proof of concept per la CVE-2026-14266. Il vettore è un archivio XZ manipolato aperto da chi lavora. La correzione esiste dal 25 giugno, ma 7-Zip non ha l'aggiornamento automatico.
Per almeno una settimana il file di tracciamento di Adform ha servito ai visitatori un codice che sostituiva gli indirizzi dei portafogli copiati. I siti coinvolti erano intatti: il codice arrivava da fuori, e nessuno se n'era accorto.
Nella versione 10.8.7 di Advanced Responsive Video Embedder qualcuno ha inserito di proposito una porta di servizio: una richiesta e si entra da amministratore, senza password. WordPress.org ha chiuso il plugin: non c'è da aggiornare, va rimosso.
La patch è uscita il 14 luglio, ma il 24 sono stati pubblicati dettagli tecnici e codice d'attacco funzionante. Riguarda i server con Active Directory Certificate Services: chi non ha ancora aggiornato ha una finestra che si sta chiudendo.
Centinaia di conversazioni condivise con Claude sono finite nei risultati di ricerca, con dentro documenti di lavoro, dati personali e chiavi di portafogli. Il problema non è il singolo strumento: è cosa fa davvero quel pulsante.
Google ha rilasciato Chrome 151 il 29 luglio: 370 vulnerabilità corrette, sette critiche. Il browser è il gestionale di fatto di ogni piccola impresa, e l'aggiornamento si applica solo alla chiusura — che è ciò che nessuno fa mai.
Cisco ha ammesso che una credenziale fissa nella console di gestione dei suoi firewall è sfruttata in attacchi reali. Non esistono soluzioni tampone, e dove l'accesso è già avvenuto vanno cambiate tutte le chiavi. Cosa chiedere oggi a chi ti gestisce la rete.
Gli affiliati di Cl0p stanno attaccando le installazioni di PTC Windchill e FlexPLM esposte in rete: entrano senza credenziali e portano via progetti e distinte base. La patch esiste da giugno. Come capire in mezz'ora se il problema ti riguarda.
Testo bianco su bianco in corpo 8 dentro un file Word: invisibile a te, leggibile da Copilot. La tecnica, divulgata il 28 luglio, altera i contenuti generati e si ricopia nei documenti successivi. Microsoft ha mitigato due volte, ma funziona ancora.
Microsoft ha ribadito che gli aggiornamenti di sicurezza estesi (ESU) per Exchange Server 2016 e 2019 finiscono a ottobre 2026, senza altre proroghe. Chi tiene la posta su questi server ha meno di tre mesi per scegliere: cloud o Subscription Edition.
Una falla di Outlook Web Access si attiva aprendo l'anteprima di una mail. La correzione Microsoft è di maggio, ma su chi è già stato colpito non risolve: l'accesso resta scritto nei permessi della casella. Cosa far verificare al fornitore IT.
CERT-AGID ha segnalato oggi un clone del portale del Ministero dei Trasporti che compare tra i primi risultati di ricerca. Non arriva nessuna email: ci arrivi da solo, cercando. Chiede codice fiscale, numero e scadenza della patente.
Fastjson è un software che non hai mai scelto ma può stare dentro il tuo gestionale o il tuo portale. Gli attacchi sono in corso e Alibaba non ha ancora pubblicato una versione corretta. Cosa chiedere al fornitore e come metterlo per iscritto.
Il Garante privacy ha multato WindTre per 1,7 milioni: due attacchi hanno esposto oltre 365mila clienti. Il varco non è stato un exploit, ma operatori di negozio convinti da finti tecnici a dare accesso ai sistemi. Cosa insegna a ogni PMI.
Per generare nuovi collegamenti verso Google Ads servirà una passkey: password, SMS e codici TOTP non basteranno più. I collegamenti già attivi restano validi. Il punto critico: una passkey appena creata può restare in attesa fino a sette giorni.
Una falla da 8,7 su 10 permette a chi può modificare un workflow di eseguire comandi sul server e arrivare alle credenziali salvate. Riguarda solo le installazioni su server proprio. Le versioni corrette sono la 2.31.5 e la 2.32.1.
Perché gli USA hanno spento Fable 5 e Mythos 5? Dietro c'è la segnalazione di un possibile jailbreak, in cui — secondo The Information — ha avuto un ruolo anche Amazon, partner di Anthropic. Che però ribatte: erano falle minori e già note.
Loghi veri del Registro Imprese, mittenti che finiscono in registroimprese.it, una finta notifica da firmare. Diverse Camere di Commercio hanno diffuso avvisi ufficiali: l'obiettivo sono le credenziali della firma digitale.
Un'analisi pubblicata oggi conta 148 rivendicazioni contro entità italiane nel primo semestre 2026, e il manifatturiero è il settore più colpito. Nessuna tecnica sofisticata: credenziali riciclate, sistemi non aggiornati, desktop remoto aperto.
Broadcom ha corretto due falle da 9,8 su vCenter e una da 9,3 che permette di uscire da una macchina virtuale e prendere l'host. Non esistono workaround: o si aggiorna, o si resta esposti. Da girare oggi al fornitore IT.
Dal 13 ottobre 2026 le edizioni Home e Pro di Windows 11 24H2 non ricevono più aggiornamenti di sicurezza. Le versioni Enterprise hanno un anno in più: ecco perché la differenza conta proprio per le piccole imprese.
Il 17 luglio WordPress ha rilasciato una patch d'emergenza per una falla nel suo nucleo, non in un plugin: un estraneo senza password può prendere il controllo del sito. Colpisce anche le installazioni pulite. Come mettersi in sicurezza in cinque minuti.