
I vostri seed MFA erano già usciti prima della patch
CVE-2026-15409 e CVE-2026-15410 si concatenano fino a root su SonicWall SMA1000. I seed TOTP rubati sopravvivono alla patch, ed è per questo che il BSI tedesco ordina "Assume Breach".

CVE-2026-15409 e CVE-2026-15410 si concatenano fino a root su SonicWall SMA1000. I seed TOTP rubati sopravvivono alla patch, ed è per questo che il BSI tedesco ordina "Assume Breach".

Il 16 luglio CISA ha catalogato due falle di FortiSandbox. Gli attaccanti le sfruttavano già a metà giugno, e una terza della stessa ondata non è ancora elencata. Se è il KEV a guidare le patch, siete in ritardo.

Un hacker ha infettato con un worm un solo dipendente di Suno ed è uscito con il codice sorgente. Non ha colto l'azienda a mentire. Ha trasformato un'astrazione giuridica in un inventario con ore e conteggi di righe, nel mezzo di una causa.

Due membri di Scattered Spider sono stati condannati a cinque anni e mezzo ciascuno il 16 luglio per l'attacco a Transport for London. TfL non ha pagato alcun riscatto. I 29 milioni di sterline sono serviti al ripristino, e la via d'ingresso è stata una telefonata all'helpdesk.

xAI ha pubblicato Grok Build sotto licenza Apache 2.0 dopo che un test sul traffico di rete lo aveva colto mentre caricava repository privati. La release ha un solo commit schiacciato, una funzione di caricamento svuotata e nessun nome di bucket. Aprire il codice non è un audit.

ESET ha trovato undici vecchi bootloader firmati da Microsoft che aggirano Secure Boot su quasi ogni PC, senza bisogno di permessi di amministratore. Applicare la patch è la parte facile. Ecco l'esposizione che quasi nessuna flotta verifica.

Microsoft ha corretto 570 falle il 14 luglio, quasi il triplo di giugno. Due sono già sfruttate e un aggiramento di BitLocker indebolisce la vostra difesa.

Microsoft smetterà di inviare codici via SMS e voce in Entra ID il 1 febbraio 2027 e renderà le passkey il metodo predefinito dal 1 settembre 2026. La data di ritiro è fissata, ma il prezzo dell'unica alternativa non arriva prima del 18 settembre, quindi la migrazione va pianificata prima di poter quantificare il piano di riserva.

L'UE e il Regno Unito hanno sanzionato 33 obiettivi russi e indicato il Centro 16 dell'FSB per l'attacco alla rete elettrica polacca. Lo stesso giorno tredici Paesi hanno avvertito che la via d'ingresso è il router, e una falla Cisco del 2008 ha ricevuto tre giorni di tempo.

Un'analisi del traffico di rete ha mostrato che la CLI Grok Build di xAI caricava interi repository, compreso un file .env tracciato con chiavi attive, su un bucket di archiviazione di xAI, e l'interruttore della privacy non lo fermava. Che cosa deve adesso ai propri clienti chi l'ha usata.

Zimbra ha corretto un XSS memorizzato critico nel Classic Web Client che permette a una email manipolata di eseguire codice nella vostra sessione. Segnalato da Google TAG. Aggiornare a ZCS 10.1.19.

L'8 luglio 2026 l'account di un collaboratore fidato ha inserito una backdoor in 18 pacchetti npm tramite la pipeline OIDC di Injective Labs. Ecco cosa dovrebbero controllare i responsabili.
Pagina 2 / 6
Una nota ragionata su infrastrutture, governance e misurazione, quasi ogni mattina. Niente teoria.