Blog
Approfondimenti sullo sviluppo software, sicurezza e tecnologia dal nostro team.

Un bug OG-image di Next.js può eseguire codice sul tuo server. Aggiorna alla 16.3.6.
Il 22 settembre Vercel ha rilasciato un aggiornamento straordinario di Next.js per correggere CVE-2026-94545, un bug critico di esecuzione remota di codice in `ImageResponse` Node.js di `next/og`, con punteggio CVSS 9.5. Riguarda solo le app che inseriscono valori controllati dai visitatori nelle immagini Open Graph dinamiche, ma questa è la configurazione della maggior parte delle share card. Ecco chi è esposto, perché aggiornare solo il framework potrebbe non essere sufficiente, e cosa verificare oggi.

React 19.3 rende le View Transitions stabili. Attiva i Trusted Types mentre ci sei.
React 19.3 è uscito il 9 settembre 2026, promuovendo View Transitions e Fragment Refs a stabili e aggiungendo il supporto ai Trusted Types e una via d'uscita use(browser()). Ecco cosa devono concretamente fare i team web, di sicurezza e mobile.

Un account di backup PostgreSQL può ora eseguire codice sul server. Applica la patch CVE-2026-6471.
PostgreSQL ha corretto CVE-2026-6471, una vulnerabilità presente dal 2014 che consente a un account REPLICATION con privilegi limitati di caricare codice arbitrario e prendere il controllo dell'host del database. La severità ufficiale è 7,2, non critica, perché richiede un account usato da strumenti di backup, repliche e pipeline CDC. Ecco come applicare la patch, cosa cambia con la nuova allowlist output_plugin_libraries e quali account di servizio controllare per primi.

Un prototipo contaminato può dirottare il traffico axios. Aggiorna alla versione 1.18.0.
axios ha appena divulgato CVE-2026-67320, una vulnerabilità di prototype pollution nel suo adattatore HTTP per Node.js che può reindirizzare le richieste in uscita del server attraverso un proxy controllato da un attaccante e far trapelare le credenziali in chiaro via HTTP. Un promemoria chiaro che una dipendenza che configuri appena è comunque una superficie d'attacco. Ecco cosa correggere e cosa cambiare oltre alla patch.

Una sola richiesta POST ora controlla un sito WordPress predefinito. Aggiorna alla 7.0.2 oggi.
WordPress ha appena rilasciato una patch per wp2shell, una catena di esecuzione remota di codice non autenticata nel core che trasforma una singola richiesta in una compromissione completa di un'installazione predefinita. Colpisce le versioni dalla 6.8 alla 7.0.1, e il codice di exploit pubblico è già in circolazione. Ecco cosa devono fare questa settimana i team web e di sicurezza, e come verificare se siete già stati colpiti.

Un bug critico di PhpSpreadsheet ha aggirato la sua stessa patch
La correzione di PhpSpreadsheet per un bug di deserializzazione phar è stata aggirata con un percorso contenente uno slash in più. La nuova vulnerabilità, CVE-2026-45034, è critica con punteggio 9,2: esecuzione remota di codice completa su PHP 7.x e una primitiva di lettura file su PHP 8.x. Ecco come funziona il bypass e cosa dovrebbe fare il vostro team questa settimana.

Next.js ha corretto 13 advisory di sicurezza. I team self-hosted hanno più lavoro da fare.
Vercel ha rilasciato una patch di sicurezza coordinata il 7 maggio: 13 advisory per Next.js e React Server Components che coprono DoS, SSRF, avvelenamento della cache e bypass del middleware in App Router. I team self-hosted che eseguono Node sono i più colpiti. Il messaggio chiave: il middleware non è mai stato un confine di autorizzazione.

Un agente AI ha distrutto un database di produzione in 9 secondi. Ecco cosa è andato storto.
Un agente Cursor con Claude Opus 4.6 ha cancellato in autonomia l'intero database di produzione e i backup di una startup con una singola chiamata API. L'incidente mette in luce lacune reali nel modo in cui i team affidano agli agenti AI le chiavi dell'infrastruttura di produzione.

4 milioni di sviluppatori sugli agenti AI per il coding. Qualcuno controlla l'output?
Codex di OpenAI ha raggiunto 4 milioni di sviluppatori settimanali questo mese, rispetto ai 3 milioni di sole due settimane prima. GPT-5.5 è uscito la stessa settimana. Nel frattempo, la ricerca sulla sicurezza continua a dimostrare che il codice generato dall'AI espone segreti al doppio del tasso umano e quasi la metà contiene vulnerabilità note. Analizziamo cosa dovrebbero fare concretamente i team di sviluppo.

Tre zero-day di Windows in circolazione. Uno è patchato. Ecco cosa fare per gli altri due.
Un ricercatore frustrato ha pubblicato tre exploit di privilege escalation per Windows, gli attaccanti li stanno già usando contro obiettivi enterprise e solo uno ha una patch. Analizziamo cosa dovrebbero fare subito i team di sviluppo.

L'AI trova i tuoi bug più velocemente di quanto tu riesca a correggerli
Il modello Mythos di Anthropic ha trovato migliaia di zero-day nei principali software questa settimana. Una vulnerabilità critica in un notebook Python è stata sfruttata in 10 ore. La finestra di esposizione si è ristretta drasticamente, e la maggior parte dei team non è pronta.

L'attacco alla supply chain di LiteLLM è un campanello d'allarme per ogni team che usa strumenti AI
Una finestra di 40 minuti su PyPI ha compromesso migliaia di ambienti. L'attacco alla supply chain Trivy/LiteLLM è la notizia più importante della settimana nel mondo della sicurezza per gli sviluppatori, e offre lezioni concrete per qualsiasi team con dipendenze Python non fissate.