Vulnerabilità · 89 giorni fa
Il punto non è più un singolo dump di exploit: è un flusso rapido che può trasformare bug sconosciuti in PoC pubblici prima che i maintainers ne sappiano qualcosa. La reazione standard, aspettare una disclosure formale e poi fare triage, perde il collo di bottiglia vero: il codice d’attacco può già circolare per progetti open source diversi.
Il repository Exploitarium è passato in pochi giorni da circa 15 a oltre 30 proof-of-concept, con impatto su Linux kernel, Libssh2, FFmpeg, Gogs, Gitea, Ghidra, 7-Zip, MyBB, PHP, OpenVPN e VLC. Il ricercatore ha detto di aver automatizzato l’intero fuzzing con modelli e tool di OpenAI; almeno un CVE collegato, CVE-2026-55200 per libssh2, è stato poi divulgato e patchato per vie formali.
Per chi dipende da componenti open source, il rischio ora è che la finestra tra “bug ignoto” e “PoC pubblico” si chiuda quasi del tutto. Il problema non è solo la pubblicazione anticipata: è la replicabilità del meccanismo, che può mettere in circolazione exploit code su più basi di codice prima ancora della disclosure coordinata.
CVE in questo aggiornamento
10 CVE
Distribuite tra nmap, libssh2, Secure Connect Gateway e altri pacchetti correlati.
1 critiche · 5 alte · 3 medie · 1 basse
0 in CISA KEV · 1 con EPSS sopra 1%
Severità più alta: CVE-2026-58053 · 9.9 CRITICAL
EPSS più alto: CVE-2026-58057 · 1,6%
4 fonti che coprono questa storia
Researcher Explains Release of Undisclosed Zero-Day Exploits
Infosecurity spoke with the researcher who dumped over 30 proof-of-concept exploits without disclosing the vulnerabilities first
Risky Bulletin: Researcher drops giant cache of zero-days
An anonymous researcher has dropped a giant cache of zero-day exploits, a sensitive DHS network got hacked, the US Supreme Court restricts [Read More
Anonymous researcher drops 0-day 'exploitarium' repo
At least two vulnerabilities are already under attack
Public PoC Released for Critical libssh2 CVE-2026-55200 Client-Side SSH Flaw
A public PoC for CVE-2026-55200 exposes a critical libssh2 flaw that can let a malicious SSH server corrupt client memory.
Part of the PlainSec briefing for 2026-07-03