Lawsuit: Early access fee for Trump Truth Social posts unconstitutional


FOR IMMEDIATE RELEASE:

New York, Aug. 12, 2026 — President Donald Trump’s scheme to charge $100,000 per month for advance access to official government announcements on Truth Social violates the First and Fifth amendments to the Constitution, according to a lawsuit filed today in federal court by Freedom of the Press Foundation (FPF) and The Intercept.

The plaintiffs — represented by Citizens for Responsibility and Ethics in Washington (CREW), Yale Law School’s Media Freedom and Information Access Clinic, the Public Integrity Project, and Altshuler Berzon LLP — are asking the court to bar Trump and White House employees from carrying out this unconstitutional plan.

In 2021, Trump launched Trump Media & Technology Group. In 2022, Trump Media released Truth Social, a social media platform over which Trump could exercise complete control. Since returning to office, Trump has used his Truth Social account as his primary means of communicating with the public and making official announcements, encompassing everything from agency appointments and firings to military actions and foreign policy.

Last month, the CEO of Truth Social’s parent company announced Truth API, a service that would provide investors early access to “market-moving” messages from the president and other officials on the platform for up to $100,000 per month. At the same time, its CEO announced that the company would take steps to stop users from systematically gathering posts from the platform. Truth API launched Aug. 1 and has already signed up 10 customers.

Granting preferential access to Trump’s public statements to paid subscribers violates the First Amendment, which guarantees Americans equal access to the president’s public announcements. The Fifth Amendment prohibits the government from imposing extortionate or unreasonable conditions on the availability of government benefits.

“A president selling priority access to news he himself generates for the benefit of a private company he controls is so blatantly corrupt and unconstitutional that it would have been hard to even fathom just a few years ago,” said FPF Chief of Advocacy Seth Stern. “Trump’s crooked scheme is particularly outrageous because, as documented by our Trump Anti-Press Social Media Tracker, he frequently uses his Truth Social account to berate journalists and even to announce his plans to sue them and criminally investigate them. Then, he makes them wait in line behind paying customers to find out about it unless they’re willing to subsidize the platform he uses to attack them. This brazen grift targets not only the markets but the First Amendment. It cannot stand.”

“Nothing could be more antithetical to the free, independent press than the president charging for early access to his public announcements,” said The Intercept’s Chief Legal Officer David Bralow. “Through this litigation, The Intercept and its journalists are proud to hold the line on a fundamental proposition: Public information belongs to the public.”

Beyond the constitutional violations inherent in Truth API, the scheme is also a money-making opportunity for Trump. Trump owns the largest stake in Trump Media through The Donald J. Trump Revocable Trust, which holds approximately 41.43% of Trump Media’s shares, collectively worth more than $1 billion. He is the sole beneficiary of the trust.

“President Trump trampling on the Constitution for the sake of his personal profiteering is nothing new, but this latest scheme is obscene,” said CREW Chief Counsel Nikhel Sus. “All Americans are entitled to timely access to their president’s public statements, not just those willing to pay the president’s company $100,000 a month. We are proud to represent our clients in their effort to end this corrupt and unconstitutional scheme.”

“American democracy cannot exist without a free press and an informed public,” said Stacy Livingston, clinical lecturer in law at Yale Law School. “Since his first term, President Trump has sought to undermine basic constitutional rights that protect those preconditions for democratic governance, and Truth API marks his most self-serving attempt to date. We are bringing this suit to ensure it won’t succeed.”

“President Trump’s attempt to monetize his public statements is about as blatant as a constitutional violation can get,” said Public Integrity Project CEO Brendan Ballou. “The president’s public statements are for the public, not a wealthy few. Our democracy depends on upholding the Constitution and enjoining Trump’s corrupt scheme.”

“The First Amendment is not up for debate, and the president cannot sweep it to the side,” said B.J. Chisholm, managing partner, Altshuler Berzon LLP. “It is a privilege to represent our clients and defend their constitutional rights.”

Click here to read the lawsuit.

Please contact us if you would like further comment.


freedom.press/issues/lawsuit-e…

Elezioni e Politica 2026 reshared this.

The Pirate Post ha ricondiviso questo.

"Es ist sehr schwierig zu behaupten, dass man mehr Befugnisse braucht, aber all die Risiken, die damit einhergehen, die wird man schon bewältigen." - @annskaja hat mit dem Deutschlandfunk über die geplante Geheimdienstreform der Bundesregierung gesprochen.

deutschlandfunk.de/geheimdiens…

The Pirate Post ha ricondiviso questo.

Die Bundesregierung strukturiert die Arbeit des Verfassungschutzes und des BND grundlegend neu. Ihren heute beschlossenen Gesetzentwurf sieht sie als „absoluten Meilenstein der deutschen Sicherheitsarchitektur“. Tatsächlich ist er geschichtsvergessen und eine Bedrohung für die Grundrechte aller. Ein Kommentar.

netzpolitik.org/2026/geheimdie…

in reply to netzpolitik.org

Zum Trennungsgebot

"Ein Rechtsstaat zeichnet sich nicht dadurch aus, dass er jede Krise zum Anlass nimmt, neue Befugnisse anzuhäufen. Er zeichnet sich dadurch aus, dass er gerade im Krisenmodus Grenzen wahrt. Bürger*innenrechte sind kein Luxus für ruhige Zeiten. Ihr Sinn besteht gerade darin, staatliche Macht auch dann zu binden, wenn Angst, Unsicherheit und politischer Handlungsdruck am größten sind."

Jan Köstering (Die Linke)
Rote Hilfe Zeitung 2/2026 S. 46

The Pirate Post ha ricondiviso questo.

Nur in Großbuchstaben schreiben, sachlich argumentieren oder auf die Tränendrüse drücken? Auf X, Mastodon und Bluesky bekommen Nutzende auf ganz unterschiedliche Weise Aufmerksamkeit. Aber ein bisschen toxisches Verhalten kommt überall an.

netzpolitik.org/2026/x-mastodo…

The Pirate Post ha ricondiviso questo.

Wer Lust auf einen Long Read hat und ein bißchen Interesse an realen Einsatzmöglichkeiten von KI und wie unser Bundesdigitalminister das mit seinem Stab in Zusammenarbeit mit PWC gerade versemmelt, dem empfehle ich zuerst das Interview und dann auf jeden Fall den Beitrag bei Reddit (Edit: anderer Urheber) safereddit.com/r/KI_de/comment…
In den Kommentaren ist auch noch ein Link auf die Projektseite bei PWC. #AUFKEINENFALL vorher lesen, dass würde euer Gehirn sprengen.


Bundesdigitalminister Karsten Wildberger ist überzeugt, dass die hauseigene KI-Software „Spark Workflow“ Verwaltungsprozesse deutlich beschleunigen wird. Doch noch seien etliche Fragen offen, die auch der Minister nicht beantworte, sagt Digitalexperte Stefan @stk Kaufmann. Er plädiert für einen alternativen Ansatz, um die Verwaltung zu modernisieren.

netzpolitik.org/2026/ki-sprach…


Questa voce è stata modificata (1 mese fa)
The Pirate Post ha ricondiviso questo.

Während die Landschaften um uns herum völlig austrocknen, der Wasserstand vieler Flüsse massiv sinkt und die #Dürre allseits um sich greift, plant die #Bundesregierung eine Verdopplung der Unmengen an Wasser schluckenden #Rechenzentren. Wohin das führen wird, kann sich jeder leicht ausrechnen - nur die Regierung selbst behauptet nichts Genaues zu wissen. Das passt leider nur zu gut ins Bild.
#informationsfreiheit #IFG #wassermangel #wassernotstand #trockenheit #KI

netzpolitik.org/2026/ki-und-re…

The Pirate Post ha ricondiviso questo.

☕ CYBERBRIEFING — Mercoledì 12 agosto 2026

👉 Leggi tutti gli aggiornamenti delle ultime 24 ore:
ilpuntocyber.rfeed.it/article.…

#newsletter #cybersecurity
@informatica

The Pirate Post ha ricondiviso questo.

Bundesdigitalminister Karsten Wildberger ist überzeugt, dass die hauseigene KI-Software „Spark Workflow“ Verwaltungsprozesse deutlich beschleunigen wird. Doch noch seien etliche Fragen offen, die auch der Minister nicht beantworte, sagt Digitalexperte Stefan @stk Kaufmann. Er plädiert für einen alternativen Ansatz, um die Verwaltung zu modernisieren.

netzpolitik.org/2026/ki-sprach…

in reply to netzpolitik.org

was mich bissle irritiert hat, ist dieser Absatz:

> Stefan Kaufmann: Ja, wenn man aber bei Spark Workflow schon diesen Schritt geht, könnte man noch einen Schritt weitergehen: nämlich die Anträge so gestalten, dass sie direkt in Markdown vorliegen. Damit könnte man auf Sprachmodelle verzichten und hätte einen Schritt hin zu einer verlässlichen und schnell verfügbaren Datenbasis zurückgelegt.

Warum sollte ich meine Antragsdaten in einem unstrukturierten Textformat wie MD haben wollen?

The Pirate Post ha ricondiviso questo.

Heute soll die #Geheimdienstreform zu #BND und #BfV durchs Kabinett gehen.

Bei uns findet ihr viele Einordnungen zu dem Gesetzentwurf - auch abseits der spektakulären Schlagzeilen über "echte" und "entfesselte" #Geheimdienste

💡 Unsere erste Einordnung: netzpolitik.org/2026/geheimdie…

🧐 Verdächtige Leerstelle bei Datenkäufen #ADINT: netzpolitik.org/2026/aufruestu…

📬 Kommentar von @ulrichkelber: netzpolitik.org/2026/geheimdie…

... weiter im nächsten Post ...

Questa voce è stata modificata (1 mese fa)
The Pirate Post ha ricondiviso questo.

Mehr als 1200 Organisationen und Projekte hat die Bundesregierung in den vergangenen Jahren heimlich vom Verfassungsschutz durchleuchten lassen. Ein Gutachten des Bundestages kommt nun zu dem Schluss: Das Vorgehen ist mit dem Grundgesetz nicht vereinbar.

netzpolitik.org/2026/gutachten…

The Pirate Post ha ricondiviso questo.

Ein Werkzeug namens #Webloc kann Menschen mit Daten aus dem Werbe-Tracking teils metergenau orten und verfolgen. Bislang war nur bekannt, dass staatliche Stellen das nutzen. Jetzt zeigen Recherchen: Die Technologie wird offenbar auch Unternehmen angeboten.

Dahinter steckt eine brisante Ausweitung der globalen Überwachung mit vermeintlich harmlosen Werbedaten.

#ADINT #databroker #databrokerfiles

💬 mit Einschätzung @wchr

📌 zuerst berichtet hat @mediapart

netzpolitik.org/2026/angebot-a…

The Pirate Post ha ricondiviso questo.

Ein Werkzeug namens Webloc kann Menschen mit Daten aus dem Werbe-Tracking teils metergenau orten und verfolgen. Bislang war nur bekannt, dass staatliche Stellen das nutzen. Jetzt zeigen Recherchen: Die Technologie wird offenbar auch Unternehmen angeboten.

netzpolitik.org/2026/angebot-a…

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ Tczew sotto attacco (di nuovo): dentro la campagna filorussa che sabota le centrali polacche
#CyberSecurity
insicurezzadigitale.com/tczew-…

@informatica


Tczew sotto attacco (di nuovo): dentro la campagna filorussa che sabota le centrali polacche


Il 10 agosto una turbina idroelettrica nei pressi di Danzica ha iniziato a impazzire: giri al minuto e potenza generata hanno oscillato in modo erratico fino all’arresto forzato del gruppo generatore-rotore. Non un guasto meccanico, ma la seconda intrusione andata a segno in pochi mesi contro lo stesso impianto, rivendicata con tanto di video dagli stessi attaccanti. È l’ultimo episodio di una campagna che il CERT Polska descrive ormai come sistematica contro il settore energetico e idrico del Paese, e che affonda le radici in un attacco ben più ampio, condotto a fine dicembre 2025 dal gruppo APT russo Sandworm contro una trentina di siti tra centrali di cogenerazione e centri di dispacciamento rinnovabili.

Un impianto già colpito, questa volta a pieno regime


La centrale presa di mira si trova a Tczew, nel voivodato della Pomerania, ed era già stata bersaglio di un primo tentativo a maggio 2026, fallito perché l’impianto era offline per manutenzione e l’impatto operativo fu quindi nullo. Il 10 agosto, invece, gli attaccanti sono riusciti a operare mentre la centrale era pienamente funzionante: la prima volta, secondo gli analisti polacchi, che questo specifico gruppo di hacktivisti filo-russi ottiene un’interferenza reale sui parametri di produzione. Una volta dentro l’interfaccia di controllo, hanno spinto i valori operativi ai loro estremi — minimo o massimo — fino a costringere generatore e rotore all’arresto. I dati di monitoraggio del giorno dell’attacco mostrano picchi anomali di velocità di rotazione e livello dell’acqua, alternati a periodi di potenza erogata pari a zero: la firma tipica di una manipolazione manuale del pannello SCADA, non di un errore di processo.

Gli stessi autori hanno pubblicato un video dell’intrusione, un dettaglio che negli ambienti di cybercrime filorusso serve tanto a rivendicare la paternità dell’attacco quanto a intimidire altri operatori del settore. L’attribuzione a un attore specifico resta fluida: gruppi come Cyber Army of Russia Reborn e la galassia riconducibile a Sandworm operano spesso in una zona grigia tra hacktivismo spontaneo e operazioni orchestrate dai servizi militari russi (GRU), rendendo la distinzione tra “protesta” e sabotaggio di stato sempre più teorica.

Il precedente: come un router in un parco eolico ha aperto la porta a un impianto di teleriscaldamento


Per capire la portata della minaccia occorre guardare a un report pubblicato in contemporanea dal CERT Polska, che ricostruisce nel dettaglio un secondo attacco avvenuto in parallelo a quello di fine dicembre 2025 contro il settore energetico polacco, fino ad ora meno noto. Il bersaglio era un piccolo impianto di cogenerazione (CHP) che fornisce calore a circa 50.000 residenti. L’obiettivo, scrive il CERT, era “puramente distruttivo”.

La catena di intrusione è particolarmente istruttiva perché introduce una tecnica mai documentata prima in Polonia né altrove: il pivoting attraverso una APN privata (Access Point Name), la rete cellulare dedicata che i distributori di energia (DSO) usano per far comunicare i propri sistemi SCADA con gli apparati di campo installati nelle sottostazioni.

  • Accesso iniziale tramite un dispositivo Fortinet VPN/firewall esposto su internet e installato presso un parco eolico.
  • Dalla stessa rete, individuazione di un router cellulare Teltonika e accesso alla sua interfaccia di amministrazione.
  • Abuso del servizio SSH del router per creare un tunnel verso la APN privata gestita dal DSO, normalmente riservata al traffico SCADA legittimo.
  • Scansione della APN e individuazione di un PLC Wago attivo presso l’impianto CHP, anch’esso con SSH esposto: da qui, accesso diretto alla rete OT della centrale.
  • Dopo circa una settimana di ricognizione, connessione ai PLC Siemens, passaggio in modalità “stop” e impostazione di una password per impedire agli operatori di riprendere il controllo della logica di processo — con conseguente arresto della turbina a vapore e del sistema di trattamento acque.
  • Presi di mira anche server seriali e switch di rete Moxa, oltre a inverter/VFD ABB e Schneider Electric, configurati per bloccare l’accesso agli operatori legittimi.

Il personale dell’impianto è riuscito a limitare i tempi di fermo ripristinando i PLC alle impostazioni di fabbrica e ricaricando la logica dai backup. Ma non tutto è stato recuperabile: nel tentativo di cancellare le tracce, gli attaccanti hanno danneggiato in modo permanente il controller Wago usato come gateway d’accesso, corrompendone la tabella delle partizioni. Un successivo reset di fabbrica non è bastato a farlo ripartire, e il dispositivo è rimasto inutilizzabile — portando con sé anche i log necessari all’indagine forense.

DynoWiper e il contesto dell’attacco del dicembre 2025


L’attacco alla APN privata va letto come parte della stessa ondata che il 29-30 dicembre 2025 colpì una trentina di siti energetici polacchi, incluse centrali di cogenerazione e centri di dispacciamento eolico e fotovoltaico. In quel caso ESET ha attribuito con confidenza media l’operazione a Sandworm, individuando l’uso di un nuovo wiper — battezzato DynoWiper e rilevato dai prodotti ESET come Win32/KillFiles.NMO — con tattiche molto simili al wiper ZOV già usato contro l’Ucraina. L’accesso iniziale in quel caso è avvenuto tramite dispositivi edge esposti su internet, seguito dalla distruzione di dati sulle interfacce HMI e dalla corruzione del firmware di alcuni apparati OT, causando danni permanenti ad alcune RTU (Remote Terminal Unit). L’operazione, va detto, è stata contenuta prima di provocare un blackout reale, e la tempistica — a ridosso del decimo anniversario dell’attacco alla rete elettrica ucraina del dicembre 2015 — non sembra casuale.

Il quadro complessivo che emerge da Tczew, dalla APN privata e da DynoWiper è quello di una pressione costante e multiforme sulle infrastrutture critiche polacche. Il vicepremier Krzysztof Gawkowski ha dichiarato che il Paese subisce oggi circa 300 attacchi al giorno di matrice russa, il triplo rispetto all’anno precedente, e che gli obiettivi spaziano dalla rete idrica a quella elettrica. Solo negli ultimi mesi sono stati colpiti impianti di trattamento acque a Szczytno, Sierakowo, Witków e il depuratore di Kuźnica, oltre a piscine e fontane pubbliche — bersagli minori ma sintomatici di una strategia che punta a normalizzare l’intrusione in qualunque sistema OT raggiungibile, non solo nei nodi strategici. Un pattern che ricorda da vicino quanto osservato in Norvegia, dove hacker filorussi hanno manipolato le valvole di una diga, e negli Stati Uniti e in Francia, dove impianti idrici sono stati presi di mira con le stesse modalità opportunistiche.

Due righe per i difensori


Il filo conduttore tra i due episodi polacchi è la superficie di attacco “dimenticata”: dispositivi edge esposti (VPN/firewall Fortinet), router cellulari con interfacce di amministrazione raggiungibili, servizi SSH lasciati attivi su PLC e gateway pensati per reti “isolate” ma di fatto raggiungibili tramite APN condivise con altri operatori. Per chi gestisce ambienti OT/ICS, in particolare nel settore energetico e idrico, questo caso offre alcune lezioni operative concrete: segmentare rigorosamente le APN private evitando che un singolo dispositivo compromesso funga da ponte tra reti di operatori diversi; disabilitare SSH e altri servizi di gestione remota sui PLC quando non strettamente necessari, o quantomeno restringerne l’accesso con allowlist IP e MFA; monitorare le interfacce HMI/SCADA per variazioni anomale dei parametri operativi che non corrispondono a comandi degli operatori; e predisporre backup offline della logica PLC, testati periodicamente, dato che in entrambi i casi documentati sono stati proprio i backup a permettere un ripristino rapido.

Indicatori e riferimenti tecnici

Malware: DynoWiper (ESET: Win32/KillFiles.NMO)
SHA-1 noto: 4EC3C90846AF6B79EE1A5188EEFA3FD21F6D4CF6
Attore: Sandworm (Russia, GRU-linked) - confidenza media
Vettore 1: dispositivi edge esposti (VPN/firewall Fortinet) - attacco 30 siti, dic. 2025
Vettore 2 (novel): pivot su APN privata via router cellulare Teltonika -> PLC Wago -> PLC Siemens (stop mode)
Apparati OT coinvolti: PLC Wago e Siemens, switch/serial server Moxa, VFD ABB/Schneider Electric
Impianto colpito 10 ago 2026: centrale idroelettrica di Tczew (Pomerania, Polonia)
Fonte primaria: report CERT Polska, follow-up settore energetico 2025

Nessun blackout è stato causato finora da queste operazioni, ma il trend è inequivocabile: gli attaccanti stanno affinando tecniche di pivoting sempre più sofisticate per raggiungere reti OT considerate “air gapped” o comunque isolate, e la loro pazienza — settimane di ricognizione silenziosa prima di agire — dimostra un livello di preparazione che va ben oltre il semplice defacement dimostrativo.

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

The media in this post is not displayed to visitors. To view it, please go to the original post.

✨ StormEncryptor: come l’ex affiliato Medusa Storm-1175 ha trasformato N-central in un launchpad ransomware
#CyberSecurity
insicurezzadigitale.com/storme…

@informatica


StormEncryptor: come l’ex affiliato Medusa Storm-1175 ha trasformato N-central in un launchpad ransomware


Un singolo server compromesso, migliaia di endpoint amministrati a cascata: è lo scenario da incubo che si è materializzato dal 1° agosto 2026, quando un attore legato alla Cina e già noto per l’affiliazione al ransomware Medusa ha iniziato a sfruttare una vulnerabilità critica in N-central, la piattaforma di remote monitoring and management (RMM) di N-able usata da migliaia di managed service provider in tutto il mondo. Microsoft Threat Intelligence attribuisce la campagna al gruppo Storm-1175, che ha debuttato con un ceppo ransomware inedito, StormEncryptor, segnando un cambio di strategia rispetto al passato.

Da Medusa a StormEncryptor: chi è Storm-1175


Storm-1175 è il nome con cui Microsoft traccia un attore finanziariamente motivato, ritenuto basato in Cina, specializzato in campagne ransomware “ad alta velocità”. Già ad aprile 2026 Microsoft aveva descritto il gruppo come capace di passare dall’accesso iniziale alla cifratura completa dei sistemi in meno di 24 ore, sfruttando sia vulnerabilità appena divulgate sia, in alcuni casi, zero-day exploitati fino a una settimana prima della disclosure pubblica. Le vittime storiche del gruppo, colpite tramite il ransomware Medusa, includono organizzazioni sanitarie, di servizi professionali e finanziarie in Australia, Regno Unito e Stati Uniti, spesso raggiunte tramite lo sfruttamento di prodotti esposti su internet come GoAnywhere MFT, SmarterMail, Microsoft Exchange, Ivanti Connect Secure e JetBrains TeamCity.

Il 2 agosto 2026 Microsoft ha osservato per la prima volta il dispiegamento di StormEncryptor, un nuovo ransomware scritto in C++ che aggiunge l’estensione .encrypted ai file cifrati e deposita in ogni cartella una nota di riscatto denominata “!!!README_FIRST!!!.txt”, con la consueta minaccia di pubblicazione dei dati rubati entro tre giorni in caso di mancato pagamento. Si tratta della prima attività osservata del gruppo dopo un periodo di silenzio dall’aprile 2026, e il tempismo — lo stesso giorno della divulgazione della falla in N-central — non lascia molti dubbi sul vettore di accesso iniziale.

CVE-2026-18577: un bypass di autenticazione con “poteri da dio”


Il cuore tecnico della vicenda è CVE-2026-18577, una vulnerabilità di bypass dell’autenticazione in N-central che consente a un attaccante privo di qualsiasi credenziale di ottenere il controllo amministrativo completo del server. Si tratta, in realtà, di un bypass della patch che a sua volta correggeva un’altra falla, CVE-2026-18556: gli attaccanti hanno cioè trovato una variante capace di eludere i controlli introdotti dalla prima correzione. Huntress ha definito l’accesso ottenibile tramite questa falla un vero e proprio “god-mode access”: poiché gli MSP utilizzano N-central per amministrare da remoto le macchine dei propri clienti, la compromissione di un singolo server RMM diventa la porta d’ingresso verso ogni endpoint da esso gestito, con un potenziale effetto a cascata su decine di organizzazioni contemporaneamente. Non è un caso isolato nel suo genere: nel 2021 un attacco simile alla piattaforma RMM di Kaseya permise alla gang REvil di colpire inizialmente 60 clienti diretti e, a cascata, circa 1.500 aziende a valle; nel 2024 un episodio analogo coinvolse ConnectWise ScreenConnect, con Storm-1175 tra gli attori che ne approfittarono.

N-able ha individuato lo sfruttamento della falla per la prima volta il 31 luglio 2026, grazie alla soluzione MDR Adlumin, e ha rilasciato un primo hotfix (versione 2026.3.1.7) il 2 agosto. Non è bastato: gli attaccanti hanno trovato un modo per aggirare anche questa prima mitigazione, costringendo il vendor a pubblicare un secondo hotfix di emergenza (2026.3.1.10) il 6 agosto, con l’avvertenza esplicita che la prima patch da sola non fosse sufficiente. Nonostante la disponibilità delle correzioni, Huntress ha rilevato che oltre la metà dei server N-central cloud raggiungibili tra i propri partner risultava ancora non aggiornata, con il 28,6% delle istanze self-hosted ancora esposte.

La catena post-exploitation


Una volta ottenuto l’accesso amministrativo a N-central, gli attaccanti sfruttano la funzionalità legittima “Take Control” per collegarsi agli endpoint gestiti e registrano un nuovo servizio per un tunnel Cloudflare, garantendosi persistenza. Sophos, che ha ampliato l’elenco di indicatori di compromissione condiviso inizialmente da N-able, ha osservato la creazione di un nuovo account di dominio chiamato “veeam” — probabilmente scelto per mimetizzarsi tra gli account di servizio legittimi legati ai backup — oltre al reset delle password di diversi account amministratore di dominio esistenti, l’enumerazione di altri account e la disattivazione delle soluzioni di sicurezza Microsoft e Sophos tramite uno strumento di EDR-evasion.

Secondo l’analisi condivisa da Microsoft, il comportamento post-compromissione di Storm-1175 in questa campagna include l’abuso di strumenti RMM legittimi come AnyDesk e SimpleHelp, l’uso di Advanced IP Scanner per la ricognizione della rete e il dump delle credenziali LSASS tramite Mimikatz — un playbook che privilegia strumenti “living off the land” e software di amministrazione remota già presenti o facilmente installabili, per confondersi con il traffico amministrativo legittimo generato dallo stesso N-central. Huntress, che ha osservato lo sfruttamento su ambienti di propri clienti, conferma che gli attaccanti si muovono rapidamente attraverso più host all’interno delle organizzazioni colpite, prendendo di mira in particolare i domain controller.

Implicazioni per MSP e clienti a valle


Il numero esatto di organizzazioni colpite non è stato reso pubblico: N-able ha dichiarato di aver contattato un “numero limitato” di clienti interessati, mentre Huntress ha confermato impatti su propri clienti senza quantificarli. Ma la dinamica stessa dell’attacco — un fornitore RMM come singolo punto di fallimento per centinaia di aziende a valle — richiama da vicino Kaseya e ScreenConnect, e ribadisce un problema strutturale della filiera IT: la concentrazione di privilegi amministrativi in strumenti di gestione remota rende ogni MSP un moltiplicatore di rischio per l’intero proprio portafoglio clienti. Per chi utilizza N-central la priorità è immediata: applicare l’hotfix 2 (versione 2026.3.1.10), anche se è già stato applicato l’hotfix 1, e aggiornare gli agent sugli endpoint gestiti. Huntress raccomanda inoltre di valutare, per ambienti ad alto rischio dove l’esposizione non può essere ridotta in altro modo, la disattivazione temporanea di N-central, pur riconoscendo che ciò comporta la perdita di visibilità centralizzata, patching e accesso remoto proprio nel momento in cui potrebbero servire di più. Per i clienti finali degli MSP, la lezione è altrettanto rilevante: vale la pena chiedere al proprio fornitore quali strumenti RMM utilizza, se sono stati aggiornati, e quali controlli di segmentazione esistono tra l’infrastruttura di gestione e gli ambienti di produzione.

Indicatori di compromissione

Vulnerabilità sfruttata:
CVE-2026-18577 (bypass di autenticazione in N-able N-central,
  bypass della patch per CVE-2026-18556)

Ransomware:
StormEncryptor (C++, prima osservazione: 2 agosto 2026)
Estensione file cifrati: .encrypted
Nota di riscatto: !!!README_FIRST!!!.txt

Attore:
Storm-1175 (ex operatore/affiliato Medusa ransomware, presunta origine Cina)

Timeline:
31 luglio 2026 - N-able (Adlumin MDR) rileva sfruttamento zero-day
2 agosto 2026  - Hotfix 1 (N-central 2026.3.1.7) + prima StormEncryptor
6 agosto 2026  - Hotfix 2 (N-central 2026.3.1.10), il primo hotfix
                 risulta insufficiente

Tecniche post-exploitation osservate:
Abuso della funzione "Take Control" di N-central
Nuovo servizio per tunnel Cloudflare (persistenza)
Creazione account di dominio "veeam"
Reset password account amministratore di dominio
Disattivazione EDR Microsoft/Sophos tramite tool di evasione
Abuso di AnyDesk / SimpleHelp
Ricognizione con Advanced IP Scanner
Dump credenziali LSASS via Mimikatz

Precedenti storici affini:
2021 - Kaseya VSA / REvil (~1.500 aziende a valle)
2024 - ConnectWise ScreenConnect (Storm-1175 tra gli attori coinvolti)

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Microsoft Sentinel: le Detections-as-Code portano il GitOps nel SOC
#tech
spcnet.it/microsoft-sentinel-l…
@informatica


Microsoft Sentinel: le Detections-as-Code portano il GitOps nel SOC


Il SOC incontra il GitOps


Con l’aggiornamento di luglio 2026, Microsoft Sentinel porta la logica DevOps fin dentro il cuore del rilevamento delle minacce: le regole di detection personalizzate entrano ufficialmente tra i contenuti gestibili come Detections-as-Code (DaC) tramite le Sentinel Repositories, mentre un nuovo pannello Table Insights rende finalmente leggibile a colpo d’occhio lo stato di salute dell’ingestion. Sono due funzionalità distinte ma complementari, ed entrambe parlano direttamente a chi in azienda gestisce SIEM e pipeline CI/CD con lo stesso approccio.

Detections-as-Code: le regole di rilevamento come contenuto versionato


Microsoft Sentinel Repositories esisteva già per contenuti come analytics rules, automation rules, hunting queries, parser, playbook e workbook: la novità è che ora anche le regole di detection personalizzate (custom detection rules) rientrano in questo flusso, gestibili tramite la Microsoft Security Bicep extension. Il repository esterno — GitHub o Azure DevOps — diventa la single source of truth: qualunque modifica fatta manualmente dal portale di Sentinel viene sovrascritta alla successiva sincronizzazione dal repository.

Per collegare un repository servono permessi precisi, spesso motivo di attrito nei team più strutturati:

  • ruolo Owner sul resource group che contiene il workspace Sentinel, per creare la connessione;
  • accesso Collaborator sul repository GitHub, oppure Project Administrator su Azure DevOps;
  • GitHub Actions abilitate (o Pipelines per Azure DevOps);
  • per Azure DevOps, la connessione deve risiedere nello stesso tenant del workspace Sentinel.

Ogni workspace Sentinel è limitato a cinque connessioni repository, e ogni resource group a 800 deployment nella sua history — un limite da tenere presente se si pianifica una struttura multi-repo per team o ambienti diversi.

Bicep, non ARM JSON: la scelta consigliata


Microsoft consiglia esplicitamente Bicep rispetto ai template ARM JSON grezzi per descrivere le regole. Un paio di dettagli tecnici da non sottovalutare in fase di migrazione:

  • i file Bicep non supportano la proprietà id: le regole esportate da Sentinel la includono, e va rimossa manualmente prima della decompilazione;
  • per una decompilazione pulita da ARM JSON a Bicep conviene forzare lo schema alla versione 2019-04-01;
  • le connessioni create prima del 1° novembre 2024 non supportano Bicep e vanno rimosse e ricreate per abilitarlo.

Per chi parte da zero, il repository ufficiale SentinelCICD/RepositoriesSampleContent fornisce template di esempio per ogni tipo di contenuto, comprese le funzionalità avanzate delle connessioni repository.

Smart deployments: non ridistribuire ciò che non è cambiato


Una delle frizioni tipiche del content-as-code applicato a un SIEM è il rischio di ridistribuire regole invariate a ogni deploy, resettando ad esempio schedule dinamici delle analytics rule. Sentinel risolve il problema con gli smart deployments: un file CSV nella cartella .sentinel del repository tiene traccia dei commit e il workflow evita di ridistribuire contenuti non modificati dall’ultimo deploy. È abilitato di default sulle nuove connessioni; per disattivarlo (e forzare sempre il deploy completo) si interviene sul file YAML del workflow o della pipeline.

Il flusso operativo tipico diventa quindi: un analista propone una nuova regola di detection in una pull request, il team la revisiona come farebbe con codice applicativo, al merge la pipeline CI/CD (GitHub Actions o Azure Pipelines) distribuisce automaticamente solo le modifiche nel workspace Sentinel collegato — con audit trail completo su chi ha cambiato cosa e quando, cosa che il portale da solo non garantisce con la stessa granularità.

Table Insights: capire l’ingestion senza scrivere KQL


La seconda novità rilevante del mese è Table Insights, un nuovo pannello nella pagina Tables della configurazione di Sentinel (Defender portal → Microsoft Sentinel → Configuration → Tables). Mostra, senza bisogno di query KQL manuali:

  • il volume di ingestion degli ultimi 30 giorni, suddiviso per tier (Analytics vs Auxiliary/Data Lake);
  • le variazioni giorno su giorno e settimana su settimana, utili per individuare picchi o cali anomali;
  • le tabelle che consumano più ingestion, per stimare rapidamente i costi;
  • i connettori che hanno smesso di inviare dati — spesso il primo sintomo di un problema di raccolta che altrimenti si scopre solo durante un’investigazione, quando è troppo tardi.

Chi preferisce restare in KQL può ottenere una vista equivalente sfruttando il campo Plan della tabella Usage, che permette di scomporre l’ingestion per Analytics, Basic e Auxiliary direttamente in query native — utile per costruire dashboard personalizzate o alert di costo oltre al pannello grafico.

Nuovi connettori dati


L’aggiornamento di luglio amplia anche la copertura dei data connector con il supporto nativo per GitHub Enterprise, Agari, Airlock Digital e Gigamon — un’estensione che si allinea bene proprio con l’adozione di Detections-as-Code, dato che GitHub Enterprise diventa ora sia sorgente di log di audit sia repository di regole.

Perché conviene iniziare ora


Per un SOC maturo, la combinazione di queste due funzionalità è più significativa della somma delle parti: Detections-as-Code porta revisione tra pari, versionamento e rollback affidabile sulle regole di rilevamento, mentre Table Insights riduce il tempo necessario per accorgersi che una sorgente di log si è interrotta silenziosamente — un problema che, senza query dedicate, spesso passa inosservato per settimane. Chi gestisce già Infrastructure-as-Code su Azure con Bicep o Terraform troverà il modello concettuale familiare; la parte più delicata resta la migrazione delle regole esistenti dal portale al repository, che conviene pianificare per gruppi di severità o per data source, non tutta insieme.


Fonte: Petri IT Knowledgebase – Microsoft Sentinel Adds Detections-As-Code, Table Insights, and New Data Connectors, con approfondimenti dalla documentazione ufficiale Microsoft Learn su Sentinel Repositories.


The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Entra ID: l’operatore MemberOf va in pensione il 3 novembre 2026, ecco come prepararsi
#tech
spcnet.it/entra-id-loperatore-…
@informatica


Entra ID: l’operatore MemberOf va in pensione il 3 novembre 2026, ecco come prepararsi


Chi amministra Microsoft Entra ID conosce bene il problema dei “gruppi nidificati”: per anni non è stato possibile costruire un gruppo dinamico che includesse automaticamente i membri di un altro gruppo. La regola preview memberOf, introdotta proprio per colmare questa lacuna, sta però per essere ritirata. Dal 3 novembre 2026 tutte le configurazioni che la usano smetteranno di aggiornarsi, restando congelate all’ultimo stato elaborato correttamente. Se gestite gruppi dinamici, unità amministrative dinamiche o policy di entitlement management basate su memberOf, è il momento di pianificare la migrazione.

Cos’è (stato) l’operatore memberOf


In anteprima pubblica, memberOf ha permesso di creare gruppi a membership dinamica popolati a partire dall’appartenenza ad altri gruppi, di sicurezza, Microsoft 365 o sincronizzati da Active Directory on-premises. La regola si scriveva nella sintassi avanzata del rule editor, non essendo mai stata supportata dal rule builder grafico:

// Regola per un gruppo dinamico di utenti
user.memberof -any (group.objectId -in ['<groupObjectId>'])

// Regola per un gruppo dinamico di device
device.memberof -any (group.objectId -in ['<groupObjectId>'])

// Più gruppi sorgente contemporaneamente
user.memberof -any (group.objectId -in ['<groupObjectId1>', '<groupObjectId2>'])

Era possibile usarla per gruppi dinamici veri e propri, per unità amministrative dinamiche e per policy di auto-assignment in Entra ID Governance, con limiti già stringenti in preview: 500 gruppi memberOf per tenant, massimo 50 gruppi sorgente per regola, nessuna combinazione con altri operatori o con altre regole memberOf annidate.

Perché Microsoft la ritira


Durante la preview, Microsoft ha osservato che l’uso di memberOf può rallentare l’elaborazione della membership dinamica per tutti i gruppi del tenant, non solo per quelli che la utilizzano: un singolo gruppo configurato con questo operatore può introdurre ritardi di elaborazione a livello di tenant. Per questo motivo Microsoft ha deciso di ritirare l’operatore dalla preview, pur riconoscendo la validità dello scenario d’uso, e sta sviluppando una soluzione alternativa più scalabile, senza però fornire ancora una data di disponibilità.

Cosa succede dopo il 3 novembre 2026


Le configurazioni che usano ancora memberOf non genereranno errori visibili: semplicemente smetteranno di aggiungere o rimuovere membri quando cambia l’appartenenza ai gruppi sorgente, restando congelate all’ultimo stato noto. È un comportamento subdolo perché non c’è un evento di rottura evidente, solo un progressivo disallineamento tra la realtà organizzativa e ciò che Entra ID applica. Gli effetti possono includere:

  • Accessi Teams e SharePoint non più aggiornati per utenti entrati o usciti da un gruppo sorgente
  • Targeting delle policy di Conditional Access basato su appartenenze obsolete
  • Licenze assegnate tramite group-based licensing non più coerenti con l’organico reale
  • Ambiti amministrativi (administrative unit) che non riflettono più la struttura corrente
  • Assegnazioni di access package in Entra ID Governance bloccate sullo stato congelato


Come prepararsi: audit prima della deadline


Il primo passo è mappare ogni configurazione che dipende da memberOf. Per i gruppi dinamici, si può esportare l’elenco dall’Entra admin center oppure interrogare Microsoft Graph PowerShell cercando la stringa nella proprietà MembershipRule:

Connect-MgGraph -Scopes "Group.Read.All"

Get-MgGroup -All -Filter "groupTypes/any(c:c eq 'DynamicMembership')" `
    -Property Id, DisplayName, MembershipRule |
    Where-Object { $_.MembershipRule -match 'memberof' } |
    Select-Object Id, DisplayName, MembershipRule

Per le unità amministrative dinamiche e le policy di auto-assignment dell’entitlement management non esiste (ancora) un filtro diretto lato server sulla regola: occorre enumerare gli oggetti e verificare la proprietà della regola dinamica, ad esempio:
# Unità amministrative dinamiche
Get-MgDirectoryAdministrativeUnit -All -Property Id, DisplayName, MembershipRule |
    Where-Object { $_.MembershipRule -match 'memberof' }

# Policy di auto-assignment (Entitlement Management)
Get-MgEntitlementManagementAccessPackageAssignmentPolicy -All |
    Where-Object { $_.AutomaticRequestSettings.RequestAccessForAllowedTargets -ne $null }

Per le policy di entitlement management è comunque consigliabile incrociare l’output con la revisione manuale in Entra ID Governance, dato che la struttura della regola può variare a seconda di come è stata configurata.

Strategie di migrazione


Una volta identificate le configurazioni a rischio, Microsoft indica due strade principali:

  • Sostituire la regola con operatori dinamici supportati (ad esempio basati su attributi utente o dispositivo), quando esiste un equivalente funzionale
  • Convertire a membership assegnata quando non è possibile replicare la logica di nesting con le regole standard, accettando la gestione manuale o tramite automazione esterna (es. script PowerShell schedulati o Logic App)

In entrambi i casi, prima di considerare chiusa la migrazione bisogna validare concretamente: verificare che la membership finale del gruppo coincida con quella attesa, controllare che le assegnazioni di licenza, gli scope di Conditional Access e i pacchetti di accesso continuino a comportarsi correttamente, ed eliminare le configurazioni ormai inutilizzate invece di lasciarle come debito tecnico silente.

Conclusione


Il ritiro di memberOf è un promemoria di un principio più generale nel cloud amministrato: le funzionalità in preview non vanno mai considerate stabili in produzione, per quanto risolvano un problema reale. Con circa tre mesi di margine dalla data di scrittura di questo articolo al 3 novembre 2026, il momento giusto per l’audit è ora, prima che il “congelamento” silenzioso della membership diventi un problema di accesso scoperto in produzione da un utente che segnala di aver perso l’accesso a un canale Teams.

Fonte: Microsoft Learn – Configure dynamic membership groups with the memberOf operator, con approfondimenti da 4sysops e Petri IT Knowledgebase.


The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

CISA Flags Actively Exploited Progress LoadMaster Flaw Rated 9.6 in Severity
#CyberSecurity
securebulletin.com/cisa-flags-…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Attacchi CSS contro le webmail: come Outlook, Gmail e Yahoo possono essere aggirati per rubare password e token
#tech
spcnet.it/__trashed-7/
@informatica


Attacchi CSS contro le webmail: come Outlook, Gmail e Yahoo possono essere aggirati per rubare password e token


A Black Hat USA 2026 il ricercatore di PortSwigger Gareth Heyes ha presentato una raccolta di tecniche che sfruttano il CSS per rompere il confine di sicurezza tra il contenuto di un’email e l’interfaccia della webmail che lo visualizza. Il lavoro, intitolato “CSS: the bomb inside your inbox”, dimostra catene di attacco funzionanti contro Outlook, Gmail, Yahoo Mail, AOL Mail, Fastmail e Proton Mail, capaci di catturare password, rubare token di sessione, dirottare azioni dell’interfaccia e persino manipolare gli assistenti AI collegati alla casella di posta.

Per chi amministra sistemi di posta aziendali, gestisce client webmail personalizzati o integra connettori email in strumenti AI, si tratta di una ricerca da conoscere: non è un singolo bug da patchare, ma una classe di vulnerabilità che nasce da un problema architetturale ricorrente.

Il problema di fondo: un confine che il browser non conosce


Le webmail moderne sanificano l’HTML delle email in arrivo per impedire l’esecuzione di script, ma devono comunque permettere una quantità significativa di CSS per preservare la formattazione (colori, layout, media query per la resa su mobile). Il CSS, però, non è “innocuo” quanto sembra: può leggere lo stato del DOM, condizionare la visibilità di elementi in base a selettori d’attributo, generare richieste di rete (per immagini e font) e persino inferire il contenuto testuale di un elemento carattere per carattere.

Heyes distingue due strategie generali:

  • Abuso diretto di HTML e CSS che la webmail permette esplicitamente (selettori, media query, image-set(), elementi <label>).
  • Discrepanza tra sanitizer e browser: il sanificatore approva un markup ritenendolo sicuro, ma il motore di rendering o il JavaScript dell’applicazione lo trasforma in qualcosa di diverso da quanto previsto.

Entrambe le strade permettono al contenuto di un messaggio non fidato di “uscire” dal proprio confine e interferire con l’interfaccia fidata che lo circonda.

Le catene di attacco dimostrate

Outlook: un menu a tendina travestito da campo password


Nella catena più sofisticata, elementi <label> consentiti dal sanitizer vengono usati per attivare controlli esterni al messaggio. Il JavaScript applicativo di Outlook trasforma poi attributi personalizzati “sanificati” in nuovi nodi del DOM che portano con sé CSS fuori dalla lista consentita dal sanitizer, e un trucco nel parsing delle media query fornisce infine CSS arbitrario. Il risultato è un <select> mascherato visivamente da campo password: poiché Firefox azzera il timer di selezione delle opzioni (circa un secondo) quando il menu esce dallo schermo, l’attacco riesce a catturare quasi in tempo reale ciò che la vittima digita, ricostruendo una schermata di login Microsoft credibile.

Yahoo e AOL: furto di token via race condition sul copia-incolla


Su Firefox, l’HTML incollato negli appunti può mantenere per un breve istante il CSS attivo prima che il sanificatore intervenga. Nella dimostrazione, l’attaccante avvia un flusso di login via email su Medium, la vittima copia del CSS fornito dall’attaccante e lo incolla in una bozza Yahoo o AOL: le richieste generate rivelano abbastanza cifre del token di login a 12 caratteri da permettere all’attaccante di ricostruirlo e autenticarsi come la vittima.

Exfiltration via click quando CSP blocca le risorse esterne


Quando la Content Security Policy impedisce richieste verso domini esterni, il paper introduce una tecnica alternativa basata sul click: dato un token numerico visualizzato come testo nell’email, il CSS iniettato può determinare quali cifre compaiono e con quale frequenza, nascondere i link che non corrispondono e lasciare visibile solo quello corretto. Un singolo click della vittima invia cifre e frequenza al server dell’attaccante.

Quando il bersaglio è l’AI, non l’utente


La parte più rilevante per chi lavora con assistenti AI collegati alla posta è la catena su Gmail: il fallback di image-set() genera una richiesta esterna nonostante la sanificazione. Heyes e il collega Pete Hendy l’hanno incatenata a una prompt injection indiretta processata da un assistente AI collegato via connettore Gmail: dopo che l’attaccante ha innescato un’email di conferma token Slack e la vittima ha chiesto all’assistente di processare la posta, le istruzioni iniettate hanno fatto recuperare il token e inserirlo in una bozza HTML, che lo ha esposto alla semplice visualizzazione.

Una dimostrazione su Fastmail ha colpito un browser AI: pseudo-elementi CSS e opacità rendevano visibile all’utente solo testo innocuo, mentre il modello leggeva istruzioni nascoste. Quando l’utente chiedeva di tradurre il testo visibile, il prompt nascosto faceva aprire tab e codificare dati nei frammenti URL.

Cosa è stato corretto (e cosa no)


Alla data della pubblicazione della ricerca (6 agosto 2026), Fastmail aveva corretto due bug di mutazione CSS e il bypass del proxy di Proton Mail non funzionava più al retest. Il label-jacking su Outlook e il bypass image-set() su Gmail risultavano invece ancora funzionanti, e il paper non specifica se l’intera catena di cattura password su Outlook sia stata risolta. I proof-of-concept sono pubblici su repository GitHub del team PortSwigger.

Le contromisure per chi gestisce infrastrutture di posta


Le raccomandazioni della ricerca, applicabili sia a chi sviluppa client webmail sia a chi ne valuta la postura di sicurezza, si riassumono in cinque punti:

  • Isolamento rigoroso: rendere l’HTML delle email in un iframe sandboxed, separato dal contesto dell’applicazione principale.
  • Allowlist di caratteri per la validazione CSS, non semplici blocklist di proprietà pericolose.
  • Verifica dei “CSS gadget” prima di permettere attributi personalizzati che il JavaScript applicativo potrebbe trasformare in markup non sanificato.
  • Blocco di elementi <select> e selettori pericolosi (attributo, sibling, media query complesse) nel contenuto delle email.
  • Prevenzione delle richieste immagine controllate dall’attaccante, con proxy per le immagini remote e allowlist di domini stretta.

Per chi integra assistenti AI con connettori email (Gmail, Outlook, Slack), vale inoltre la pena trattare ogni contenuto proveniente dalla posta come potenzialmente ostile nei confronti del modello, non solo dell’utente umano: la prompt injection indiretta via CSS dimostra che la superficie di attacco si è spostata anche sull’agente stesso.

Conclusione


Questa ricerca conferma un pattern che si ripete da anni nella sicurezza web: qualsiasi linguaggio dichiarativo abbastanza espressivo da controllare visibilità, layout e generazione di richieste di rete può essere usato per exfiltrare dati, anche senza esecuzione di JavaScript. Con l’aggiunta di assistenti AI che leggono e agiscono sulla posta, il perimetro da difendere si allarga: non basta più proteggere l’utente dalla pagina, bisogna proteggere anche il modello dal contenuto che gli viene dato in pasto.

Fonte: The Hacker News – “New CSS Attacks Can Break Webmail Defenses to Steal Passwords and Tokens”, ricerca originale di Gareth Heyes su PortSwigger Research.


The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Gunra Ransomware Gang Turns Fortinet VPN Bugs Into a Backdoor Around MFA
#CyberSecurity
securebulletin.com/gunra-ranso…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

CVE-2026-9198: Langflow sotto attacco attivo, ecco perché aggiornare subito
#tech
spcnet.it/cve-2026-9198-langfl…
@informatica


CVE-2026-9198: Langflow sotto attacco attivo, ecco perché aggiornare subito


Langflow sotto attacco attivo: cosa sta succedendo


Il 4 agosto 2026 la CISA (Cybersecurity and Infrastructure Security Agency statunitense) ha aggiunto CVE-2026-9198 al proprio Known Exploited Vulnerabilities Catalog, la lista delle vulnerabilità sfruttate attivamente in the wild. Il bersaglio è Langflow, il framework open source low-code per costruire applicazioni AI, agenti e pipeline RAG (Retrieval-Augmented Generation), oggi sviluppato e supportato da IBM dopo l’acquisizione di DataStax nel 2025.

Per chi gestisce infrastrutture IT, anche solo per supportare i team che sperimentano con l’AI generativa, questa non è una notizia da ignorare: si tratta di una remote code execution non autenticata, con CVSS 9.8, su un prodotto che viene spesso esposto in rete per comodità di accesso ai team di sviluppo.

Il dettaglio tecnico della vulnerabilità


CVE-2026-9198 nasce dalla combinazione di due endpoint API di Langflow che, singolarmente, sarebbero problemi di severità minore ma che, incatenati, diventano un disastro:

  • /api/v1/auto_login — su un’installazione con la configurazione di default, questo endpoint rilascia un bearer token con privilegi SUPERUSER a qualsiasi chiamante di rete, senza richiedere credenziali.
  • /api/v1/validate/code — accetta codice Python fornito dal chiamante e lo esegue tramite la funzione exec(), pensata per validare gli snippet usati nei flow visuali.

Un attaccante non autenticato può quindi ottenere il token dal primo endpoint e usarlo immediatamente per eseguire codice Python arbitrario sul secondo, ottenendo di fatto l’esecuzione di comandi con i privilegi del processo Langflow. Non serve alcuna interazione dell’utente, alcun account preesistente, né credenziali valide: è sufficiente che l’istanza sia raggiungibile in rete.

Perché la finestra di rischio è così stretta


A fine luglio 2026 sono comparsi online exploit proof-of-concept pienamente funzionanti, con istruzioni dettagliate per la weaponizzazione. Non è la prima volta che Langflow finisce sotto i riflettori: nei mesi precedenti altre vulnerabilità della piattaforma sono state sfruttate per distribuire miner di Monero e, più recentemente, in campagne di post-exploitation orchestrate da agenti AI autonomi. Uno di questi casi, documentato da Palo Alto Networks Unit 42, descrive un attore cinese che ha usato un agente basato su DeepSeek (framework Hermes) per condurre ricognizione e sfruttamento automatizzato contro oltre 460 target esposti su Internet, includendo proprio falle Langflow tra i vettori iniziali.

Le agenzie federali civili USA (FCEB) hanno una scadenza fissata al 7 agosto 2026 per applicare la correzione: un termine estremamente ravvicinato che segnala quanto la CISA consideri urgente questo caso.

Sei esposto? Come verificarlo


Se gestisci o hai installato Langflow, anche solo per test interni, verifica prima di tutto la versione in uso:

pip show langflow | grep Version
# oppure, se installato via Docker
docker exec <container> python -c "import langflow; print(langflow.__version__)"

Le versioni vulnerabili vanno dalla 1.0.0 alla 1.10.0. Se la tua istanza è raggiungibile da reti non fidate (Internet pubblico, VLAN non segmentate, VPN aziendale ad ampio accesso), il rischio è massimo. Puoi anche verificare rapidamente se l’endpoint di auto-login risponde senza autenticazione:
curl -i https://tuo-host-langflow/api/v1/auto_login

Una risposta 200 con un token JWT nel body, su un’istanza che non dovrebbe permetterlo, è un segnale da prendere sul serio.

Come mitigare e correggere


La correzione ufficiale è disponibile dal luglio 2026:

  • Aggiorna a Langflow OSS 1.10.1 o superiore (al momento la release più recente è la 1.11.2). Con pip: pip install --upgrade langflow; con Docker, aggiorna il tag dell’immagine e ricrea il container.
  • Non esporre Langflow direttamente su Internet. Se serve accesso remoto, mettilo dietro una VPN o un reverse proxy con autenticazione a livello di rete (es. Basic Auth via Nginx, oppure un identity-aware proxy come Cloudflare Access o OAuth2 Proxy).
  • Segmenta la rete: le istanze usate per sviluppo/test AI dovrebbero stare in una VLAN dedicata, non nella stessa rete di produzione critica.
  • Monitora i log applicativi per chiamate anomale a /api/v1/auto_login seguite da richieste a /api/v1/validate/code, che rappresentano l’impronta tipica di questo exploit chain.
  • Se non puoi aggiornare subito, valuta di disabilitare temporaneamente l’endpoint di validazione codice a livello di reverse proxy, bloccando le richieste verso /api/v1/validate/code dall’esterno.


Il quadro più ampio: sicurezza delle piattaforme AI low-code


Questo episodio è un promemoria utile per chi valuta l’adozione di strumenti come Langflow, n8n, Flowise o piattaforme simili in ambito enterprise: sono prodotti giovani, in rapida evoluzione, spesso pensati per la produttività degli sviluppatori più che per un modello di sicurezza hardened by default. La combinazione di autenticazione permissiva e capacità di esecuzione codice arbitrario è un pattern che si ripete in questa categoria di software, ed è probabile che vedremo altre vulnerabilità simili nei prossimi mesi.

Per i sistemisti, la lezione operativa è duplice: trattare ogni piattaforma di orchestrazione AI come una superficie di attacco a tutti gli effetti (patch management, segmentazione, monitoring) e mantenere un inventario aggiornato di dove questi strumenti sono stati distribuiti, spesso al di fuori dei processi IT ufficiali grazie a shadow IT dei team di data science.

Conclusione


CVE-2026-9198 è un caso da manuale: due endpoint singolarmente poco pericolosi che, incatenati, portano a remote code execution non autenticata su un prodotto sempre più diffuso nei reparti che sperimentano con l’AI. Se hai Langflow in produzione o anche solo in un ambiente di test raggiungibile dalla rete aziendale, l’aggiornamento a 1.10.1+ va considerato prioritario, non rimandabile alla prossima finestra di manutenzione.

Fonte: The Hacker News e 4sysops.


The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

New “Pass-the-Passkey” Technique Shows How Windows 11 Logs Undermined Phishing-Resistant MFA
#CyberSecurity
securebulletin.com/new-pass-th…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Red Hat Patches Kubernetes Flaw That Let Developers Seize Full Cluster-Admin Rights
#CyberSecurity
securebulletin.com/red-hat-pat…
The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

Windows Server 2016: gli Extended Security Updates via Azure Arc sono ora GA
#tech
spcnet.it/windows-server-2016-…
@informatica


Windows Server 2016: gli Extended Security Updates via Azure Arc sono ora GA


Il 12 gennaio 2027 Windows Server 2016 uscirà dal supporto esteso: niente più aggiornamenti di sicurezza “gratuiti” tramite Windows Update o WSUS. Per molte aziende italiane che ancora gestiscono infrastrutture on-premises con carichi legacy su questa versione, non è una scadenza lontana da ignorare. Microsoft ha appena reso generally available una via per guadagnare tempo senza dover migrare tutto su macchine virtuali Azure: gli Extended Security Updates (ESU) abilitati da Azure Arc, con un modello pay-as-you-go. Vediamo cosa cambia concretamente e come prepararsi.

Cosa sono gli ESU e perché contano


Gli Extended Security Updates sono patch che coprono esclusivamente vulnerabilità classificate come Critical e Important: niente nuove funzionalità, niente fix non di sicurezza. Per Windows Server 2016 la finestra di copertura ESU va dal 12 gennaio 2027 al gennaio 2030, quindi fino a tre anni extra di protezione per i sistemi che non possono essere aggiornati o migrati in tempo.

Finora, per usufruirne su server on-premises servivano contratti tramite Volume Licensing e chiavi di attivazione da gestire manualmente, un processo tutt’altro che agile su larga scala. La novità è che ora gli ESU si possono attivare direttamente tramite Azure Arc, senza spostare il carico di lavoro su una VM Azure.

Come funziona l’abilitazione via Azure Arc


Il meccanismo si basa sul fatto che il server, anche se resta fisicamente on-premises, in edge o presso un altro cloud provider, viene “proiettato” in Azure come risorsa Arc-enabled. Una volta connesso, diventa possibile:

  • Iscrivere il server agli ESU direttamente dal portale Azure, senza chiavi di attivazione tradizionali da inserire manualmente su ogni macchina.
  • Pagare a consumo (pay-as-you-go) invece di dover sottoscrivere un impegno pluriennale anticipato: utile per chi non sa ancora con precisione quanti server serviranno la copertura o per quanto tempo.
  • Gestire in modo centralizzato lo stato di copertura ESU su tutta la flotta di server, dentro e fuori Azure.

Va tenuto presente un requisito di licensing: le Extended Security Updates per Windows Server 2016 richiedono, nella maggior parte dei casi, Software Assurance attiva tramite un programma di Volume Licensing. È un punto da verificare con il proprio referente Microsoft prima di pianificare l’onboarding su larga scala.

Non solo patch: cosa arriva in dote con Azure Arc


Connettere i server a Azure Arc per gli ESU porta con sé, quasi come effetto collaterale positivo, l’accesso a un set di strumenti di gestione che normalmente sono associati alle risorse cloud native:

  • Azure Update Manager: visibilità e pianificazione delle patch su tutta la flotta, ibrida o multicloud, da un’unica console.
  • Change Tracking and Inventory: tracciamento delle modifiche a file, registro di sistema e software installato, utile in fase di audit o incident response.
  • Azure Policy Guest Configuration: verifica automatica della conformità della configurazione interna della macchina rispetto a policy definite centralmente.

Per chi gestisce decine o centinaia di server Windows Server 2016 sparsi tra data center e sedi periferiche, questo significa passare da un controllo manuale, server per server, a una gestione centralizzata paragonabile a quella di un ambiente cloud nativo, pur restando on-premises.

Come prepararsi in pratica


Microsoft indica un percorso di preparazione abbastanza lineare, che vale la pena pianificare per tempo:

1. Censire i server a rischio


Identificare tutte le istanze Windows Server 2016 (edizioni Standard e Datacenter) che non potranno essere aggiornate o dismesse prima di gennaio 2027.

2. Connetterle ad Azure Arc


L’onboarding richiede l’installazione dell’agente Azure Connected Machine sui server target e la relativa registrazione nel proprio tenant Azure. È il prerequisito tecnico per tutto il resto.

3. Verificare i canali di distribuzione degli aggiornamenti


I server devono poter ricevere gli aggiornamenti tramite almeno uno di questi canali: Windows Update diretto, WSUS, oppure lo stesso Azure Update Manager. Vale la pena controllare ora, non a ridosso della scadenza, che le regole firewall e i proxy aziendali non blocchino questi endpoint.

4. Iscrivere i server agli ESU


Una volta Arc-enabled, l’attivazione della copertura ESU si fa dal portale Azure, senza dover distribuire chiavi di licenza manualmente su ogni singola macchina.

Un ponte, non una destinazione


Microsoft è esplicita su questo punto, e vale la pena ripeterlo a chi in azienda pensasse di usare gli ESU come soluzione permanente: gli Extended Security Updates sono pensati come bridge temporaneo per applicazioni business-critical che hanno bisogno di più tempo, non come alternativa a lungo termine alla modernizzazione. I tre anni di copertura vanno usati per pianificare concretamente la migrazione, che sia verso Windows Server più recenti on-premises, verso VM Azure, o verso il ridisegno delle applicazioni interessate.

Chi si limita a “comprare tempo” senza usarlo per muoversi si troverà comunque, a gennaio 2030, davanti allo stesso problema, ma con meno margine di manovra.

Conclusione


Il passaggio degli ESU per Windows Server 2016 da un modello a chiavi manuali a un’attivazione via Azure Arc pay-as-you-go semplifica sensibilmente la gestione della compliance di sicurezza su ambienti ibridi, e porta in dote strumenti di visibilità che normalmente restano appannaggio del cloud puro. Per i sistemisti che gestiscono infrastrutture legacy, il momento giusto per censire i server coinvolti e avviare l’onboarding su Azure Arc è adesso, non a dicembre 2026.

Fonte: Petri IT Knowledgebase – Microsoft Makes Azure Arc-Enabled ESUs for Windows Server 2016 Generally Available e Microsoft Community Hub – Azure Arc Blog


Заявление Пиратской партии России о решении Верховного суда по делу «Яблока»


В России появился показательный пример того, о чём Пиратская партия России говорит уже много лет: авторское право в его нынешнем виде может использоваться как инструмент давления на оппонентов. Только в этот раз такая практика вышла на государственный уровень.

10 августа Верховный суд удовлетворил иск партии «Родина» и отменил регистрацию федерального списка партии «Яблоко». Среди претензий, рассмотренных судом, были использование фотографий и кадров из произведений, цитирование известных текстов, публикация материалов опросов, изображения, созданные с помощью ChatGPT, а также утверждение о заимствовании партийного логотипа. Одним из наиболее примечательных эпизодов стала фотография последствий атомной бомбардировки Хиросимы, права на которую, согласно доводам истца, принадлежат американскому Министерству обороны.

Партия «Родина», выступающая с патриотической и антизападной риторикой, в рамках этого дела добивалась защиты предполагаемых авторских прав американского государственного ведомства, а также прав иностранных правообладателей. Среди спорных материалов фигурировали и материалы американской OpenAI. То есть в борьбе с российским политическим конкурентом российская партия использовала в суде, в частности, аргументы в защиту интеллектуальных прав американских структур и компаний.

Пиратская партия России считает этот прецедент опасным, но закономерным. Мы выступаем за авторское право, которое защищает интересы авторов и общества, а не так называемых правообладателей. Авторское право не должно превращаться в политический ценз, а спор об использовании фотографии или цитаты — в способ лишить граждан права голосовать за выбранную ими политическую силу.

Особенно цинично, что решение об исключении партии из выборов принимает верховный суд в споре, инициированном её политическим конкурентом.

Политическая конкуренция в устаревшей представительной системе предполагает возможность конкурировать программами, идеями и убеждением граждан. Если же конкурента можно убрать из бюллетеня через набор юридических претензий, то конкурировать с ним становится значительно проще.

Пиратская партия России не считает это нормальным состоянием. Мы продолжаем последовательно выступать за свободу слова, свободный обмен информацией, политический плюрализм и прямую электронную демократию, при которой окончательное решение о том, что происходит в стране, принимают граждане, а не суды, чиновники, политические конкуренты или лоббисты правообладателей.

Сообщение Заявление Пиратской партии России о решении Верховного суда по делу «Яблока» появились сначала на Пиратская партия России | PPRU.

reshared this

The Pirate Post ha ricondiviso questo.

Just another periodic squirt of gratitude for all you lovely alt text writers. As a Blind person you send me slices of the world I'd never otherwise have, insects, mushrooms, birds, cats, graffiti, landscapes, glimpses into your homes or your art, and not because you have to or are paid to, just cause you choose to. You are the resistance.
The Pirate Post ha ricondiviso questo.

Die deutschen #Geheimdienste sollen neue Regeln bekommen. Das wirkt sich auch auf die Arbeit von Journalist:innen in Deutschland und im Ausland aus. Maximilian Jung von Reporter ohne Grenzen erklärt im Interview, warum der #BND Medienschaffende künftig leichter überwachen könnte und was das mit #Pressefreiheit zu tun hat.

netzpolitik.org/2026/geheimdie…

The Pirate Post ha ricondiviso questo.

☕ CYBERBRIEFING MATTUTINO — Martedì 11 agosto 2026

👉 Leggi tutti gli aggiornamenti delle ultime 24 ore:
ilpuntocyber.rfeed.it/article.…

#newsletter #cybersecurity
@informatica

Bastian’s Night #489 August, 13th


Every Thursday of the week, Bastian’s Night is broadcast from 21:30 CEST/DST.

Bastian’s Night is a live talk show in German with lots of music, a weekly round-up of news from around the world, and a glimpse into the host’s crazy week in the pirate movement.


If you want to read more about @BastianBB: –> This way


piratesonair.net/bastians-nigh…

Elezioni e Politica 2026 reshared this.

The Pirate Post ha ricondiviso questo.

KI und Rechenzentren verbrauchen nicht nur sehr viel Strom, sondern auch richtig viel Wasser.

Aber warum eigentlich? Wie viel genau? Und ist das ein Problem? Das erkläre ich in unserem neuen FAQ.

Spoiler: Verlässliche Zahlen zum Verbrauch gibt es nicht, weder für einzelne KI-Modelle noch insgesamt. Aber es gibt Schätzungen, die es in sich haben.

Was wir wissen: Allein Googles Wasserverbrauch hat sich in den letzten 5 Jahren fast verdreifacht, auf 41 Milliarden Liter.

netzpolitik.org/2026/genug-fue…

ICYMI: Updates from the 8/9 Meeting


ICYMI

Arizona – The AZPP IT Committee didn’t meet this week but continues working on PayloadCMS, and the team recruited more members to become pirates. On outreach, Devon’s contacts in Phoenix and with Navajo Nation presidential candidate Andrew Curly have both gone unanswered; Devon has paused further Navajo Nation outreach for now, citing distrust, and plans to explore other tribal nations instead.

In a special election, Magnolia Carswell was promoted from PR/Media Director to First Officer (the AZPP’s vice-chair). On the Game Night front, Twitch is processing our approval and it’s just a matter of time. The Write-In Campaign is now official, and the group discussed yard signs and video ads. The sign designs got chaotic with meme concepts, so the decision was pushed to next meeting, and DIY cost-saving ideas and potential ad video sources (like No Kings Day speech footage or new original content) were also discussed.

Finally, the Cash Bail Reform plank was tabled for a future meeting, and the group discussed potential Phoenix events to participate in, with a shortlist identified and a final decision expected next meeting.

Endorsements – The decision was unanimously made to rescind and retract the endorsement of Jacob Anders for TN-04. The decision was made upon questions of background and campaign comportment. A decision to form a vetting committee was established. More information pertaining to the reversal can be found here.

Florida – The FLPP will have a meeting Saturday August 15th. All interested Floridians are invited to attend. Join the Florida Pirate Party Discord server for more info!

Illinois – The next ILPP meeting will take place August 16th at 7pmCT. The candidacy for Midlothian’s village board of trustees is still planned, with candidate announcements on the Facebook page and Illinois Pirate Party websites planned in the coming weeks.

Pennsylvania – As reported last week, the Drew Bingaman campaign did not meet the signature requirements before the deadline and thus will not appear on the ballot during the 2026 election cycle. We are incredibly proud of Drew for his campaign, and note that we do not achieve electoral success without moments of heartbreak along the way. We will continue to support Drew in all his future endeavors.

Pirate National Conference – Locations for the 2027 (and beyond) Pirate National Conference were discussed, with momentum seemingly on the side of Baltimore, Mobile and Tucson. Nothing is yet set in stone, and a form that would answer logistical questions about each potential host city is in the works.

Platform – The platform committee presented a proposal for discussion and consideration on an update to our Foreign Policy platform. The proposal featured more concrete plans of action, and expanded upon our currently existing positions of Pan-Americanism and Self-Determination.


That’s everything from August 9th. A nearly two hour meeting, you can catch up on all the happenings here.


uspirates.org/icymi-updates-fr…

Elezioni e Politica 2026 reshared this.

After the encampments, threats to student journalism at Columbia persist


Columbia University’s student journalists will return next month to a campus very different from the one I began covering just a few years ago. During my time as an undergraduate, my class witnessed sustained protest movements, an escalating institutional response, and growing uncertainty around the boundaries of free speech and press.

Student journalists at Columbia are now well aware that their coverage may land them in bureaucratic hot water. In the aftermath of the 2024 student encampment in protest of Israel’s actions in Gaza, student journalist Lara-Nour Walton was investigated for her on-scene reporting, as she detailed in The New Arab. She was contacted by Omar Torres from the consulting firm Grand River Solutions, which Columbia seemingly contracted to facilitate disciplinary investigations. The charges were dropped right before her investigative hearing.

In May 2025, after covering a pro-Palestinian protest at Columbia’s Butler Library, I was placed on interim suspension along with three other student journalists. I was banned from campus, while the three other journalists from Barnard, an affiliate school of Columbia, were given 48 hours to leave student housing. We were accused of the same infractions as everyone else who was present at the protest. Thankfully, once we quickly appealed with evidence of our journalism, our interim suspensions were lifted within the day.

Whether these cases resulted from overreach or error may matter less than the effects they had on the culture of journalism among Columbia undergraduates. It is hard to overstate the climate of fear that now has taken hold among student journalists.

Things weren’t perfect before these incidents, but student journalists did not need to worry that reporting on or criticizing university leadership would lead to disciplinary investigations.

Training to cover protests for student outlets now includes a tense conversation on the possible risks, which range from physical dangers of being in protest environments to disciplinary consequences and public doxxing.

When I meet incoming members of the news team at student radio station WKCR, I train them to take photos of themselves with their press badge at every protest and sharpie the Reporter’s Committee for Freedom of the Press legal hotline number on their arm, along with teaching them the basic tenets of professional conduct.

Such fear was reignited during my 2026 graduating class’s final months at Columbia. In April, a student was investigated for passing out flyers pertaining to the board of trustees and the so-called ghost trustees who “continue to exert significant influence” over the university.

As detailed by the Columbia Daily Spectator, the student newspaper, the flyers “feature the pictures and names of 13 administrators and trustees, criticizing their influence over the University.” Accusations against them include brokering Jeffrey Epstein’s 2008 plea deal, securities fraud, and funding the right-wing blog Stand Columbia.

In an April 8 statement, Columbia said the flyer “singl[ed] out community members by name and photograph,” “included inaccurate and inflammatory claims,” and alleged that disseminating such information “exposes individuals to ongoing harassment and the spread of false and unfounded allegations.” The university, however, did not identify any specific false and unfounded claims.

The statement added, “Freedom of expression is a bedrock of our institution. . . . But the deliberate targeting of individuals, whether in person or online, even to make what seems a critical political point, undermines the meaningful exchange of ideas that sustains our community.”

On March 12, 2025, Columbia announced the creation of an anti-doxxing policy that laid the groundwork for the school’s pushback against the flyers. The policy forbids revealing someone’s “private email, personal phone number, home address,” and “personally identifying images,” and banned “online communication that intimidates, threatens, targets or otherwise causes harm to an individual or individuals.”

If distributing flyers about university governance can trigger a disciplinary investigation, student journalists are left to wonder where the “exchange of ideas” ends and information that “otherwise causes harm” begins.

Journalism is not doxxing, nor is naming or photographing people in positions of power. The flyers did not include anyone’s home address, social security number, or other information typically at issue in doxxing cases.

What would happen when, say, student journalists investigate, uncover, and publish information on administrative officials? Is this the same as doxxing? Are these students subject to the same discipline as the student who passed out flyers? Are we expected to not identify the very people we’re reporting about?

According to Spectator, when Claire Shipman, then the acting university president, was asked about the flyers in a University Senate student affairs committee, she responded, “This may well be free speech.”

Private universities such as Columbia may regulate speech according to their own rules and regulations. Despite this, these institutions should make every effort to allow for free speech and the rights of the free press.

Many universities ostensibly value free expression, but Columbia holds a unique place in the free speech ecosystem. It hosts the Pulitzer Prizes, as well as the Knight First Amendment Institute and the Columbia Journalism Review. It is home to a prestigious graduate journalism school. If the university believes in the First Amendment, and markets the prestige of its journalistic institutions to prospective students and donors, it should abide by its principles even if not legally required to do so.

Columbia’s July 23, 2025, settlement with the Trump administration further unsettled student journalism. The Knight Institute warned of its “far-reaching implications for free speech and academic freedom at Columbia.”

Foreign student journalists who end up in disciplinary proceedings must now worry not only about their standing at Columbia, but also about the settlement’s requirement that the university “provide the government, ‘upon request,’ with records relating to disciplinary actions taken against foreign students.”

Considering the Trump administration has attempted to or successfully deported former Columbia students for their speech on campus, namely protester Mahmoud Khalil and student journalist Alistair Kitchen, students’ fear is justified.

But even before the settlement, the university was adopting Trumpian tactics. Defining doxxing broadly to encompass routine journalism and activism is straight from Trump’s playbook. When a university with such a prominent place in journalism normalizes these antics, it allows Trump to escalate his war on speech even further.

Although the investigation into the flyers has ended, much like the interim suspensions of student journalists were quickly rescinded, each disciplinary hearing and probe further chills free speech.

Student journalists require a clear commitment that when they are acting reasonably within norms of journalism, they will not be subject to investigations and punishments that interrupt their education. That includes recognizing them as journalists in training, and understanding that mistakes are inevitable for students as young as 18 years old.

Universities that train future journalists — whether public or private, Columbia or elsewhere — should not be places where practicing journalism is itself a risk to completing that education.


freedom.press/issues/after-the…

Elezioni e Politica 2026 reshared this.

The Pirate Post ha ricondiviso questo.

The media in this post is not displayed to visitors. To view it, please go to the original post.

KI und Rechenzentren brauchen nicht nur sehr viel Strom, sondern auch gigantische Mengen Wasser. Aber warum ist das eigentlich so? Wir geben Antworten auf die wichtigsten Fragen und erklären, weshalb das Thema Wasserverbrauch auf die politische Agenda gehört.

netzpolitik.org/2026/genug-fue…

in reply to netzpolitik.org

unter "Kühlung Rechenzentren" sehe ich eine Vermischung zweier Aspekte:
* Wasser als Wärmeträgermedium, das im Kreislauf geführt wird. Das ist so alt wie die Klimatechnik, und fällt mengenmäßig kaum ins Gewicht. Dass da Chemie drin ist, auch nicht so wild, wenn es zehn Jahre im Kreis gepumpt wird.
* Verdunstungskühlung ist bei RZ eine relativ neue Entwicklung, bisher hat man durch den Rückkühler der Wärmepumpe einfach Außenluft durchgeblasen, aber damit kriegt man wohl die Energiemengen eines KI-RZ nicht abgeführt, oder es würde sich ständig wie mehrere startende Düsenjets anhören. Da wird aber sicher keine Chemie reingemischt.
Alternativ zu Verdunstungskühlung kommt je nach Standort noch Fluss- oder Meerwasserkühlung in Frage, wie bei Kraftwerken auch. Mit den gleichen klimabedingten Risiken, die wir gerade erleben.

Wir hatten ja Gesetzgebung, die die Nutzung der Abwärme vorschreibt. Wurde wohl, genau wie Transparenzpflichten, aufgeweicht. 😭