BOLLETTINO GIORNALIERO
Gli hacker sfruttano una nuova vulnerabilità di Microsoft SharePoint per sferrare attacchi.
Il briefing odierno tratterà gli attacchi attivi a SharePoint, le patch critiche di Adobe, le vulnerabilità dell'API di ragionamento AI, gli aggiornamenti di sicurezza di Signal e le lacune nella sicurezza interna delle aziende.
5 notizie2 min di lettura

Gli autori delle minacce stanno sfruttando attivamente il codice proof-of-concept per colpire le installazioni di Microsoft SharePoint a seguito del rilascio pubblico di ricerche. I team di sicurezza con implementazioni SharePoint o Adobe aziendali esposte devono dare la priorità all'applicazione immediata delle patch, poiché Adobe ha risolto diverse vulnerabilità critiche di CVSS 10.0 in ColdFusion e Campaign Classic.
Gli hacker sfruttano una nuova vulnerabilità di Microsoft SharePoint per sferrare attacchi.
Poco dopo la sua pubblicazione da parte della società di sicurezza informatica Rapid7, gli hacker hanno iniziato a sfruttare attivamente una vulnerabilità di prova (proof-of-concept) di Microsoft SharePoint.
- Perché è importante
- Le organizzazioni che gestiscono istanze SharePoint esposte corrono il rischio immediato di accesso non autorizzato e di compromissione del server a seguito di campagne di attacco attive.
Adobe corregge tre vulnerabilità di CVSS 10.0 in ColdFusion e Campaign Classic.
Adobe ha rilasciato aggiornamenti di sicurezza per risolvere diverse vulnerabilità critiche in ColdFusion, Commerce e Campaign Classic, tra cui la falla di iniezione di comandi del sistema operativo CVE-2026-48362 e la falla di iniezione di eval CVE-2026-48273.
- Cosa fare
- Aggiornare le installazioni di Adobe ColdFusion interessate alle versioni 2025.0.12 o 2023.0.23 e applicare la patch alle istanze di Commerce.
Una falla nelle API di OpenAI, Anthropic e Google permette ai modelli di IA più deboli di decodificare il ragionamento dei modelli più potenti.
Una vulnerabilità nelle API di ragionamento di OpenAI, Anthropic e Google ha permesso ai ricercatori di estrarre blocchi di ragionamento interni nascosti, chiavi API e password riproducendo oggetti crittografati in sessioni o modelli di intelligenza artificiale meno sicuri.
Le difese aziendali sono state recuperate ai margini e sono crollate all'interno.
Il Blue Report 2026 di Picus Labs ha rivelato che, sebbene le difese perimetrali aziendali abbiano migliorato la prevenzione fino al 69%, le difese interne rimangono vulnerabili ad attività di attacco non rilevate, come la ricognizione e il furto di credenziali.
- Perché è importante
- Le organizzazioni che si affidano esclusivamente alla sicurezza perimetrale rischiano una rapida compromissione interna qualora gli aggressori dovessero violare i confini esterni senza far scattare gli allarmi.
Signal aggiunge una nuova funzionalità di sicurezza per contrastare gli attacchi man-in-the-middle
Signal ha introdotto la verifica automatica della chiave per fornire agli utenti un meccanismo automatizzato per confermare l'integrità della crittografia end-to-end e mitigare gli attacchi man-in-the-middle.
- Perché è importante
- Gli utenti di Signal che desiderano la massima privacy possono ora assicurarsi che i canali di comunicazione non siano stati intercettati senza dover effettuare controlli manuali del numero di sicurezza.
- Cosa fare
- Aggiorna le applicazioni Signal per accedere alla funzione di sicurezza di verifica automatica della chiave.
Punti chiave
- Una falla nell'API di intelligenza artificiale ha permesso l'estrazione di tracce di ragionamento interne e segreti, tra cui 62 chiavi API e 33 password.