
.avif)

Jorian Woltjer
Post del blog di Jorian Woltjer
Ancora un altro RCE in Gogs, ma questa volta è stato risolto!
CVE-2026-52813 | Un agente di pentesting di Aikido ha segnalato un problema di traversal del percorso in Gogs. Abbiamo esteso la vulnerabilità fino a una RCE completa e segnalato altri due bug, tutti risolti nella versione 0.14.3.
Individuare otto vulnerabilità ad alta gravità in NodeBB in sei ore
Otto vulnerabilità di NodeBB ad alto livello di gravità, individuate dal nostro test di penetrazione basato sull'intelligenza artificiale in sei ore. Analisi tecnica completa delle catene XSS, dei bypass dell'autenticazione e del dirottamento dei post.
Previsione continua di MongoDB ObjectId in Rocket.Chat
Il pentester AI di Aikido ha individuato questa vulnerabilità relativa all'accesso ai file in Rocket.Chat. Un'analisi più approfondita dell'ObjectId di MongoDB ha evidenziato la scarsa casualità che lo rende vulnerabile agli attacchi.
Bypass dell'autenticazione nella configurazione predefinita di phpBB
I nostri agenti di pentest basati sull'intelligenza artificiale hanno individuato una vulnerabilità critica che consente di aggirare l'autenticazione in phpBB (CVE-2026-48611): una singola richiesta non autenticata permette di accedere a qualsiasi account. Consulta l'exploit e la correzione.
Vulnerabilità critica decennale in phpBB che colpisce decine di milioni di utenti su migliaia di forum
Aikido Security ha scoperto una vulnerabilità critica nel sistema di autenticazione di phpBB, che consente di aggirare l'autenticazione senza autorizzazione e che interessa decine di milioni di utenti. È sufficiente una singola richiesta HTTP per assumere il controllo di qualsiasi account: una vulnerabilità presente nel codice fin dal 2014.
Vulnerabilità XSS in Roundcube combinata con l’invio di cookie per ottenere l’accesso completo alla posta in arrivo
Abbiamo individuato una vulnerabilità XSS di tipo "stored" nell'endpoint dedicato agli allegati delle bozze di Roundcube che, combinata con una tecnica di "cookie tossing", consente a un malintenzionato di ottenere pieno accesso alla casella di posta in arrivo della vittima. Ecco come funziona la catena di exploit e come è stata risolta la vulnerabilità.
Molteplici vulnerabilità di Cross-Site Scripting (XSS) in Mailcow
L'agente di test di penetrazione AI di Aikido ha individuato tre vulnerabilità XSS in Mailcow, una delle quali consentiva ad aggressori non autenticati di assumere il controllo degli account amministrativi. Tutti i problemi sono stati risolti a partire dalla versione 2026-03b.
SSRF Full-Read di Astro tramite iniezione di Host Header
L'agente di pentesting basato sull'intelligenza artificiale di Aikido Security ha individuato una vulnerabilità di tipo Server-Side Request Forgery nell'implementazione SSR di Astro. Scopri come l'iniezione dell'header Host nelle pagine di errore prerenderizzate abbia consentito l'accesso completo alla rete interna.
SvelteSpill: Un bug di Cache Deception in SvelteKit + Vercel
SvelteSpill è una vulnerabilità di tipo "cache deception" che interessa le app SvelteKit predefinite distribuite su Vercel. Le risposte autenticate possono essere memorizzate nella cache ed esposte a tutti gli utenti. Scopri come verificare se sei vulnerabile e come mitigare il rischio.
Metti in sicurezza ora
Metti in sicurezza il tuo codice, il cloud e il runtime in un unico sistema centralizzato.
Trova e risolvi le vulnerabilità rapidamente e automaticamente.

