Blog
Approfondimenti sullo sviluppo software, sicurezza e tecnologia dal nostro team.

Un bug OG-image di Next.js può eseguire codice sul tuo server. Aggiorna alla 16.3.6.
Il 22 settembre Vercel ha rilasciato un aggiornamento straordinario di Next.js per correggere CVE-2026-94545, un bug critico di esecuzione remota di codice in `ImageResponse` Node.js di `next/og`, con punteggio CVSS 9.5. Riguarda solo le app che inseriscono valori controllati dai visitatori nelle immagini Open Graph dinamiche, ma questa è la configurazione della maggior parte delle share card. Ecco chi è esposto, perché aggiornare solo il framework potrebbe non essere sufficiente, e cosa verificare oggi.

Un account di backup PostgreSQL può ora eseguire codice sul server. Applica la patch CVE-2026-6471.
PostgreSQL ha corretto CVE-2026-6471, una vulnerabilità presente dal 2014 che consente a un account REPLICATION con privilegi limitati di caricare codice arbitrario e prendere il controllo dell'host del database. La severità ufficiale è 7,2, non critica, perché richiede un account usato da strumenti di backup, repliche e pipeline CDC. Ecco come applicare la patch, cosa cambia con la nuova allowlist output_plugin_libraries e quali account di servizio controllare per primi.

Un prototipo contaminato può dirottare il traffico axios. Aggiorna alla versione 1.18.0.
axios ha appena divulgato CVE-2026-67320, una vulnerabilità di prototype pollution nel suo adattatore HTTP per Node.js che può reindirizzare le richieste in uscita del server attraverso un proxy controllato da un attaccante e far trapelare le credenziali in chiaro via HTTP. Un promemoria chiaro che una dipendenza che configuri appena è comunque una superficie d'attacco. Ecco cosa correggere e cosa cambiare oltre alla patch.

Una sola richiesta POST ora controlla un sito WordPress predefinito. Aggiorna alla 7.0.2 oggi.
WordPress ha appena rilasciato una patch per wp2shell, una catena di esecuzione remota di codice non autenticata nel core che trasforma una singola richiesta in una compromissione completa di un'installazione predefinita. Colpisce le versioni dalla 6.8 alla 7.0.1, e il codice di exploit pubblico è già in circolazione. Ecco cosa devono fare questa settimana i team web e di sicurezza, e come verificare se siete già stati colpiti.

Un bug critico di PhpSpreadsheet ha aggirato la sua stessa patch
La correzione di PhpSpreadsheet per un bug di deserializzazione phar è stata aggirata con un percorso contenente uno slash in più. La nuova vulnerabilità, CVE-2026-45034, è critica con punteggio 9,2: esecuzione remota di codice completa su PHP 7.x e una primitiva di lettura file su PHP 8.x. Ecco come funziona il bypass e cosa dovrebbe fare il vostro team questa settimana.

Next.js ha corretto 13 advisory di sicurezza. I team self-hosted hanno più lavoro da fare.
Vercel ha rilasciato una patch di sicurezza coordinata il 7 maggio: 13 advisory per Next.js e React Server Components che coprono DoS, SSRF, avvelenamento della cache e bypass del middleware in App Router. I team self-hosted che eseguono Node sono i più colpiti. Il messaggio chiave: il middleware non è mai stato un confine di autorizzazione.