Vulnerabilità · 89 giorni fa

AI e fuzzing industrializzano i PoC pubblici

Il punto non è più un singolo dump di exploit: è un flusso rapido che può trasformare bug sconosciuti in PoC pubblici prima che i maintainers ne sappiano qualcosa. La reazione standard, aspettare una disclosure formale e poi fare triage, perde il collo di bottiglia vero: il codice d’attacco può già circolare per progetti open source diversi.

Il repository Exploitarium è passato in pochi giorni da circa 15 a oltre 30 proof-of-concept, con impatto su Linux kernel, Libssh2, FFmpeg, Gogs, Gitea, Ghidra, 7-Zip, MyBB, PHP, OpenVPN e VLC. Il ricercatore ha detto di aver automatizzato l’intero fuzzing con modelli e tool di OpenAI; almeno un CVE collegato, CVE-2026-55200 per libssh2, è stato poi divulgato e patchato per vie formali.

Per chi dipende da componenti open source, il rischio ora è che la finestra tra “bug ignoto” e “PoC pubblico” si chiuda quasi del tutto. Il problema non è solo la pubblicazione anticipata: è la replicabilità del meccanismo, che può mettere in circolazione exploit code su più basi di codice prima ancora della disclosure coordinata.

CVE in questo aggiornamento

10 CVE

Distribuite tra nmap, libssh2, Secure Connect Gateway e altri pacchetti correlati.

1 critiche · 5 alte · 3 medie · 1 basse

0 in CISA KEV · 1 con EPSS sopra 1%

Severità più alta: CVE-2026-58053 · 9.9 CRITICAL

EPSS più alto: CVE-2026-58057 · 1,6%

Cronologia

Fonti

4 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-07-03

Editions

Storie correlate