Modalità di lettura

Rilevate vulnerabilità in Craft CMS

Rilevate 6 vulnerabilità di sicurezza, di cui una con gravità “critica” e 5 con gravità "alta", in Craft CMS, noto strumento per la gestione di siti e-commerce.
  •  

Vulnerabilità in prodotti Rapid7

Rilevate 15 nuove vulnerabilità, di cui 6 con gravità “alta” e una con gravità critica", nel software Velociraptor. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un utente malintenzionato di aggirare controlli di autorizzazione ed autenticazione e di compromettere l’integrità dei dati e delle configurazioni sui sistemi interessati.
  •  

Vulnerabilità in prodotti Zoom

Rilevate 4 nuove vulnerabilità, di cui 3 con gravità “alta”, nel software Zoom. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un utente malintenzionato di ottenere l'esecuzione di codice arbitrario da remoto e di accedere a informazioni sensibili sui sistemi interessati.
  •  

Commentaires sur Khrys’presso du lundi 10 août 2026 par pyg

En réponse à enoupip.

Bonjour Jérôme (et enoupip)

Déjà, merci de votre soutien toutes ces années. Il nous aura (en partie) permis de développer l’association et, même marginalement, de développer de nouveaux projets.
Je vous renvoie d’ailleurs à nos rapports d’activité pour voir comment nous avons évolué, année après année.
https://framasoft.org/fr/association/
Donc, j’insiste : merci, vraiment et sincèrement.

Aucun souci si vous souhaitiez arrêter votre don (il suffit d’en faire la demande via https://contact.framasoft.org ), évidemment.

On vient régulièrement nous interroger sur cette dimension politique de Framasoft.

L’objet social de Framasoft est d’être une « association d’éducation populaire aux enjeux du numérique et des communs culturels ».

Chaque terme ici est important, et porte une dimension politique. Depuis, « objet social », « enjeux du numérique », en passant par « éducation populaire » ou même « association ».
Je l’expliquais il y a déjà en 2018 en conférence, mais il est quand même bien compliqué de faire du libre sans vision politique.
On l’écrivait aussi quelques mois avant le COVID : nous ne pouvons pas agir seul⋅es.

Le souci de « la politique » est double. D’abord, évidemment, « si ce n’est pas toi qui t’occupe de la politique, alors c’est la politique qui s’occupera de toi » (ça, c’est généralement bien compris). Ensuite : chacun⋅e va être touché⋅e en fonction de ce qui le ou la touche (oui, j’enfonce une porte ouverte). C’est donc nos vécus, ou ceux de nos proches, qui oriente nos actions.
(typiquement, si on prends mon cas, je suis un mec blanc cis de 50 ans au fort capital social, ayant grandi dans un foyer plutôt pauvre financièrement, et ayant suivi des études longues en économie. Donc, pas très étonnant que je finisse par produire des contenus « politiques » comme Ce n’est pas l’IA que vous détestez, c’est le capitalisme » (ou le modèle associatif est-il soluble dans la #StartupNation ? ou Numérique et effondrement »).

Bref, pour citer Bourdieu (que j’ai peu étudié), l’habitus et la reproduction sociale, ça existe :)

Donc, Framasoft se positionne politiquement à plein d’endroits, sans faire de la politique un objet en soi, mais en reconnaissant que chacun⋅e va avoir ses propres sujets de luttes.

Ici, c’est Khrys (qui n’est pas membre de Framasoft, par ailleurs, et qui écrit ici en tant que « clavier invité ») qui se positionne en fonction de qui elle est, de son vécu, etc. pour livrer **sa** revue de presse.

On peut ne pas être 100 % d’accord avec le choix de chaque article, mais reconnaissons qu’il s’agit d’un choix intentionnel, partial, et … réfléchi.

Personnellement, je vis très bien avec, car je pense partager avec elle que le monde ne tourne pas bien rond. J’ai beaucoup de respect pour les personnes qui, comme dans https://lescerisesdehiatus.bearblog.dev/ (que je ne connaissais pas, merci !) vont se concentrer sur les « bonnes nouvelles ». Et je n’aurai pas de souci à les partager ici, d’ailleurs, mais… mon *habitus* fait qu’il m’est compliqué de trouver cela « suffisant ».

Tout ça pour dire : vos avis sont bien lus et bien entendus/compris. Cependant, nous ne demanderons pas à Khrys d’arrêter de publier (et encore moins de réorienter) sa revue de presse sur cette base pour autant.

En espérant votre compréhension :)
pyg, pour Framasoft

  •  

Aggiornamenti per prodotti Siemens

Siemens ha rilasciato aggiornamenti di sicurezza per sanare molteplici vulnerabilità nei propri prodotti, di cui 1 con gravità “critica” e 13 con gravità “alta”. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un utente malintenzionato di eseguire codice arbitrario e di leggere file arbitrari sul filesystem dei sistemi interessati.
  •  

Rilevate vulnerabilità in n8n

Il team di sviluppo n8n-io ha rilevato diverse nuove vulnerabilità con gravità “alta”, che interessano la piattaforma open source per l’automazione dei workflow n8n.
  •  

Commentaires sur Khrys’presso du lundi 10 août 2026 par enoupip

En réponse à Jérôme.

Je partage assez ce qui pour moi s’apparente à une certaine lassitude d’entendre ressasser toute la misère du monde, du moins une partie tant le sujet est insatiable.

J’aime particulièrement
> Ce à quoi tu résiste persiste, ce que tu juges tu deviendras et ce que tu condamnes te condamnera.
que je vais de ce pas méditer.

Pourtant, je continue à lire le kryss’presso du lundi avec plus ou moins de fidélité, parce que pour une bonne partie, @krys fait état de combats qui ne sont pas les miens et justement, il me semble important de me tenir informer hors mes murs tant que la teneur me semble légitime.

Une autre source d’information que je connaissais au format papier il y a plus de 20 ans et qui existe toujours en numérique, et qui offrait un panorama de ce qui se fait concrètement d’alternative au système capitaliste écocide : la revue [Silence !](https://www.revuesilence.net/qui-sommes-nous/)

Bonnes lectures, bonnes méditations

  •  

Rilevata vulnerabilità in TYPO3 CMS

Rilevata vulnerabilità di sicurezza con gravità "alta" in TYPO3 CMS. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato l'elusione dei meccanismi di sicurezza sui sistemi interessati.
  •  

Risolte vulnerabilità in Metabase

Aggiornamenti di sicurezza sanano 2 vulnerabilità con gravità “critica” in Metabase, piattaforma open source di Business Intelligence (BI). Tra queste si evidenzia la CVE-2026-72898, che risulta sfruttata attivamente in rete.
  •  

SAP Security Patch Day

Nell’ambito del Security Patch Day di agosto, SAP rilascia aggiornamenti di sicurezza per risolvere molteplici nuove vulnerabilità, di cui 2 con gravità “critica” e 6 con gravità “alta”.
  •  

Is There Anyone Who Can Respond to My FOIA Requests? Anyone?

A silhouette of a man at his desk. He has his head in his hand while typing on a computer. He is surrounded by silhouettes of flying papers.
Collage by Alex Bandoni/ProPublica. Source images: keko-ka/Getty Images.

I file a lot of Freedom of Information Act requests. I’ve been requesting staff lists from both Trump administrations, and I have tracked thousands of federal political appointees in order to publish financial disclosures in searchable databases

Much of that data was sourced from the Office of Personnel Management, which maintains a trove of information about who works in the federal government. But that agency’s FOIA department was thrown into chaos as Elon Musk’s Department of Government Efficiency fanned out across federal agencies to cut employees in early 2025.

Getting records from the agency has since become an increasingly Kafkaesque process, one that in early July of this year bounced me between three different seemingly abandoned email inboxes and two web portals. Aside from the fact that my once-routine requests now languish for months, just asking for documents has become its own kind of shell game.

“They just let the whole Privacy team go,” a now-former FOIA specialist at OPM told me by email in February 2025, referring to public records office staff. The specialist was cut the next day.

Here’s how the process worked at most agencies before the Trump administration and DOGE destroyed the offices that managed these requests: You would send a simple email with a text description of the documents you want. That’s it. 

It didn’t mean you would get the records in the most timely manner, or would get the records you wanted at all. But it was a simple process, and it often worked. 

According to OPM data, more than 600 government information specialists (staffers who administer FOIA and the Privacy Act) have resigned or been fired since the start of the second Trump administration. Within OPM itself, 12 information specialists left, seven of whom were laid off. (There was one new hire in that time period.) 

Reached by phone, the former FOIA specialist told me the cuts made the office less efficient, less able to perform its function and threatened the statutory laws they are required to fulfill. 

At the end of the 2025 fiscal year, over 1,600 FOIA requests were still in OPM’s backlog, seven times more than at the end of fiscal year 2024. The average processing time for a simple request at the agency slipped to over 84 days — twice as long as the year before.

Indeed, I noticed my records requests were taking longer, and they were increasingly steered toward web portals. Such was the case in early July, when I attempted to submit a request to OPM for human resources data. When I clicked “log in,” I was confronted with a message reading, “Something went wrong while processing your action. Please contact admin@ains.com for assistance if the problem persists.”

I emailed the address, but the message bounced back to me. AINS, it turned out, was no longer the name of the company — it is now known as Opexus. Opexus has received more than $50 million in federal contracts, according to a Bloomberg report, and has come under fire for lax cybersecurity standards after two of its employees were indicted for deleting and compromising government data. (One pleaded guilty in April, and the other was convicted in May). On its website, Opexus claims to process FOIA requests for 80% of federal institutions.

OPM’s website still listed contact information for a FOIA public liaison, someone who is supposed to help the public understand the records process and assist with requests. When I emailed the address, I got an automated response reading, “I am no longer at OPM. If you need assistance with a FOIA matter, please contact FOIA@opm.gov.”

So I did. I immediately got another automated message. This one told me to submit my request to the National FOIA Portal, a cross-government site that allows you to submit a FOIA request to any agency. 

So I did that, too. Afterward, I finally got a response that acknowledged my request — from the same OPM portal that was throwing an error any time I tried to use it.

Stymied by the lack of response from the agency itself, I reached out to Opexus support, explaining that I was a FOIA requester and that the OPM site wasn’t working. I got a response from someone named Stephen, saying, “I have escalated this issue to our engineering team.” When I followed up a few days later, Stephen said, “I have identified the root cause of the issue and am currently working with the OPM administrator to implement the necessary fix.” Further questions on the support ticket thread weren’t answered.

On July 23, 13 days after I had filed the support ticket with Opexus, I got another response asking me again what error I was getting. I told them I was still getting the same message. A few hours later, I tried logging back in. The site was fixed.

In a statement, Opexus said it became aware of the issue on July 10 when a customer support case was opened. Incidentally, that was the day I had opened one. The statement noted access to the portal was restored on July 23, and that the issue did not prevent OPM from receiving FOIA requests through alternate submission methods. The company said that “there is no evidence that customer data was accessed, lost, or compromised” and that the issue was isolated to OPM’s portal. 

The statement added that Opexus recognizes “how important uninterrupted access to FOIA request systems is for the public.”

OPM did not respond to a request for comment.

I’m still waiting for the records.

The post Is There Anyone Who Can Respond to My FOIA Requests? Anyone? appeared first on ProPublica.

  •  

Framaforms : Pas d'onglet Résultats dans le formulaire d'un utilisateur tiers

Bonjour,

J’ai créé un compte C où j’ai créé un formulaire F.

Un compte F a été ensuite créé pour qu’une autre personne puisse accéder aux résultats du formulaire F, et le nom du compte a été placé dans la rubrique ad hoc du formulaire.

Le site a confirmé l’enregistrement de cette information dans le formulaire.

Le problème est que nous ne trouvons pas comment accéder aux résultats du formulaire après connexion au site avec le compte [NOM DU COMPTE MODÉRÉ - FORUM PUBLIC].

L’encadré qui accompagne le champ de saisi des utilisateurs ayant accès aux résultats précise : une fois connecté à leur compte ces personnes pourront alors accéder aux résultats en se rendant sur la page du formulaire, puis en cliquant sur l’onglet Résultats.

Effectivement ce qui est affiché est différent selon qu’on est connecté au compte ou pas (présence en haut à droite du nom de l’utilisateur connecté).

Mais il n’y pas d’onglet Résultats.

Quand on utilise l’item Mes formulaires du menu déroulant du nom du compte, on aboutit à un champ de recherche du formulaire. Cependant quand on cherche le formulaire, le moteur de recherche ne le trouve pas. Il y a un clignement de la page et la même page est réaffichée.

Je me suis alors dit que, hypothétiquement, ceci pourrait éventuellement être dû :

- soit au fait que la date de création du compte F est postérieure à celle du formulaire F

- soit au fait que le nom du compte utilisateur (F) est le même que celui du formulaire (F)

J’ai donc créé un formulaire de test appelé formulairedetest depuis le compte C, je me suis connecté au compte F, et j’ai ensuite affiché le formulaire. Mais ici également pas d’onglet Résultats à cliquer bien que la date de création du formulaire soit postérieure à la date de création du compte utilisateur, et que les noms du formulaire et du compte utilisateur soient différents.

Question : Est-ce que quelqu’un a un formulaire où un utilisateur tiers peut consulter les résultats ? Est-ce que cette possibilité est actuellement fonctionnelle ?

Merci pour vos réponses

Paul

2 messages - 2 participant(e)s

Lire le sujet en entier

  •  

Rilevate vulnerabilità in Mastodon

Aggiornamenti di sicurezza sanano tre vulnerabilità, di cui due con gravità “alta”, in Mastodon, piattaforma di social networking open source e decentralizzata. Tali vulnerabilità, qualora sfruttate, potrebbero permettere a un utente malintenzionato di accedere a informazioni sensibili e/o compromettere la disponibilità del servizio sui sistemi interessati.
  •  

Violazione dati Steam in Europa: sei a rischio? Ecco cosa fare

Violazione dati Steam in Europa: sei a rischio? Ecco cosa fare

Una recente violazione dei dati Steam in Europa ha suscitato preoccupazione tra gli utenti, specialmente tra chi ha ordinato hardware dalla piattaforma. Se hai acquistato uno Steam Controller o una Steam Machine, potresti essere tra le persone coinvolte.

Ma cosa è successo esattamente? E, soprattutto, come puoi proteggerti? In questo articolo analizzeremo la dinamica dell'incidente, i dati esposti e le misure da adottare. Vedremo qual è il rischio concreto e i passi da seguire per non cadere in trappola.

La dinamica dell'incidente

La falla di sicurezza non ha colpito direttamente i server di Valve. Il problema è nato da un partner esterno: CEVA Logistics, la società che gestisce la logistica e le spedizioni per l'azienda in Europa. Tra il 29 luglio e il 1° agosto, i sistemi di CEVA Logistics hanno subito un attacco informatico. La tempistica è cruciale, poiché l'incidente è avvenuto poche settimane dopo l'apertura delle prenotazioni per i nuovi dispositivi hardware di Steam. Di conseguenza, chiunque si sia registrato per un acquisto in quel periodo è potenzialmente tra le vittime.

Valve ha agito in modo trasparente, inviando una comunicazione diretta a tutti gli utenti interessati per informarli dell'accaduto e fornire le prime indicazioni.

Quali informazioni sono a rischio dopo la violazione dei dati Steam in Europa?

Capire quali dati sono finiti nelle mani sbagliate è fondamentale per valutare il pericolo. Fortunatamente, possiamo dividere le informazioni in due categorie: quelle compromesse e quelle al sicuro.

Dati compromessi: cosa sanno di te

Gli hacker hanno avuto accesso alle informazioni che CEVA Logistics conservava per gestire le spedizioni, dati che l'azienda trattiene per circa 90 giorni. Nello specifico, i dati rubati includono:

  • Nomi e cognomi
  • Indirizzi di spedizione completi
  • Numeri di telefono
  • Indirizzi email

Si tratta di informazioni personali che, sebbene non diano accesso diretto al tuo account, possono essere sfruttate in altri modi.

La buona notizia: il tuo account Steam è sicuro

CEVA Logistics non aveva accesso ai dati critici del tuo profilo Steam. Questo significa che le seguenti informazioni sono completamente al sicuro:

  • Password del tuo account
  • Codici di Steam Guard
  • Dati di pagamento (carte di credito, PayPal, ecc.)
  • Tutte le altre informazioni del tuo account Valve

Il tuo account di gioco, la tua libreria e i tuoi metodi di pagamento non sono stati toccati dalla violazione dei dati Steam in Europa.

Il vero pericolo della violazione dei dati Steam in Europa

Se i dati del tuo account sono salvi, qual è il rischio reale? La risposta è una sola: il phishing mirato (o spear phishing). Infatti a differenza del phishing generico, quello mirato è molto più insidioso. I truffatori usano le informazioni rubate, come nome, indirizzo e telefono, per creare comunicazioni estremamente credibili. Potrebbero contattarti via email, SMS o telefono fingendosi Valve, Steam o un corriere. Potrebbero, ad esempio, inviarti un messaggio che dice:

"Ciao [Tuo Nome], dobbiamo confermare la spedizione al tuo indirizzo [Tuo Indirizzo]. Clicca qui per pagare una piccola tassa doganale".

Vedere i propri dati personali in una comunicazione simile può facilmente trarre in inganno.

Come proteggersi: i consigli ufficiali di Valve

Valve ha fornito indicazioni chiare su come comportarsi. La regola d'oro è diffidare di ogni comunicazione sospetta.

Ecco le indicazioni ufficiali da seguire:

  • Tratta ogni comunicazione come falsa: Qualsiasi email, SMS o telefonata inaspettata che menziona il tuo ordine Steam va considerata un tentativo di truffa. Non cliccare su link e non fornire informazioni.
  • L'assistenza passa solo dal sito ufficiale: Valve gestisce tutte le questioni relative agli account esclusivamente tramite il suo portale di supporto help.steampowered.com. Non ti contatterà mai via email o chat per problemi di ordini o pagamenti.
  • Nessun pagamento extra: Non ti verrà mai chiesto di pagare tasse doganali o costi di spedizione aggiuntivi tramite canali non ufficiali. Tutte le transazioni avvengono sulla piattaforma Steam al momento dell'acquisto.

In conclusione, se hai ricevuto la notifica da Valve, non devi temere per la sicurezza del tuo account di gioco. Tuttavia, devi alzare al massimo il livello di guardia contro i tentativi di phishing. Sii scettico, verifica sempre la fonte e, nel dubbio, cancella il messaggio senza interagire.

L'articolo Violazione dati Steam in Europa: sei a rischio? Ecco cosa fare proviene da sicurezza.net.

  •  

Rilevate vulnerabilità in prodotti Zyxel

Rilevate 4 nuove vulnerabilità, di cui una con gravità "critica" e 2 con gravità “alta”, presenti nel router Zyxel WAH7601. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un utente malintenzionato remoto di eseguire codice arbitrario e di accedere ad informazioni sensibili sul sistema interessato.
  •  
❌