FreeBSD DHCP Client Flaw CVE-2026-42511 Allows Root Code Execution via Rogue DHCP Server
#CyberSecurity
securebulletin.com/freebsd-dhc…
reshared this
reshared this
reshared this
🧑🍳 We are cooking...switching away from Big Tech.
This #DiDay join us in prepping the feast, all you need is:
🥫 a handful of alternative platforms
🧂 a pinch of conscious choice
🫂 the support of your community
The process is simple: ditch the platforms that aren’t aligned with your values & don’t serve you, join the ones that respect your rights.
Prep time is short, but enjoyment is ever-lasting – chef’s kiss guaranteed 🧑🍳 🤌
Check the recipes here ⬇️
di.day/en/digital-switch-recip…
On the first Sunday of each month we organise Digital Independence Day. This is when we reclaim our digital freedom and switch to democracy-friendly digital alternatives.di.day
reshared this
Costruire un’app di conferenza AI con lo stack composable di .NET
#tech
spcnet.it/costruire-unapp-di-c…
@informatica
reshared this
reshared this
Governare le chiamate MCP in .NET con l’Agent Governance Toolkit
#tech
spcnet.it/governare-le-chiamat…
@informatica
reshared this
313 Team: il gruppo filo-Iraniano che ha paralizzato Canonical con un DDoS estorsivo durante il lancio di Ubuntu 26
#CyberSecurity
insicurezzadigitale.com/313-te…
reshared this
Das Medienmagazin von radioeins war bei uns in der Redaktion zu Besuch. Es geht um gemeinwohlorientierten Journalismus, die Databroker Files und Waffeln! 🧇
ardsounds.de/episode/urn:ard:e…
Das Medienmagazin ist in dieser Woche auf Redaktionsbesuch bei netzpolitik.org. Teresa Sickert besucht Redaktionen in Berlin und Brandenburg, um zu zeigen, wie vielfältig unsere Medienlandschaft hier ist. Netzpolitik.ARD Sounds
reshared this
The @EUCommission published its first #DMA review on April 28.
We welcome that the EC has recognised our calls for greater transparency and accountability in the enforcement process. This is a step in the right direction.
We also welcome the recognition that #interoperability by design is important for fair digital markets.
reshared this
While Europe's digital ecosystem relies heavily on SMEs and Free Software, these actors face disproportionate barriers from gatekeepers without the resources to navigate them. The Commission must therefore enforce the DMA in ways that serve smaller developers too.
We urge the Commission to enforce the existing rules at full extend: transparently, consistently, and in a truly developer-friendly way.
Sabrina Web 📎 reshared this.
This means explicitly addressing the barriers that hit smaller developers the hardest: complex procedures, mandatory account requirements, and fees that gatekeepers use to shut out competitors.
Compliance solutions must be designed and enforced with #FreeSoftware and smaller developers in mind, not just the largest industry players.
reshared this
reshared this
Viele Navigations- und Wanderapps setzen auf Premium-Abos oder sammeln viele persönliche Daten. Aber es gibt Alternativen.Anna Biselli (netzpolitik.org)
reshared this
reshared this
reshared this
CVE-2026-41940: il bug CRLF di cPanel che ha consegnato 44.000 server al ransomware “Sorry”
#CyberSecurity
insicurezzadigitale.com/cve-20…
reshared this
In den sozialen Medien präsentieren Content Creator alte Nazi-Architektur. Die beliebten Videos dienen mehr der Propaganda als der Aufklärung, schreibt unser Kolumnist @vincefoerst.
netzpolitik.org/2026/trugbild-…
In den sozialen Medien präsentieren Content Creator alte Nazi-Architektur. Die beliebten Videos dienen mehr der Propaganda als der Aufklärung.Vincent Först (netzpolitik.org)
reshared this
⚠️ IMPORTANTE - Un'intelligenza artificiale ha scovato uno zero-day nel kernel Linux che ottiene i permessi di root su ogni distribuzione dal 2017. L'exploit occupa appena 732 byte di codice Python. Aggiornate il kernel dei vostri sistemi il prima possibile.
La vulnerabilità è la CVE-2026-31431, soprannominata “Copy Fail", resa nota oggi da Theori. È rimasta silente nel kernel Linux per nove anni.
La maggior parte dei bug di "privilege escalation" su Linux sono complessi: richiedono finestre temporali precise (le cosiddette "race condition"), leak di indirizzi di memoria specifici o una calibrazione meticolosa per ogni singola distribuzione. Copy Fail non ha bisogno di nulla di tutto ciò. Si tratta di un errore logico lineare che funziona al primo colpo, ogni volta, su ogni macchina Linux comune.
Come funziona l'attacco
All'attaccante basta un normale account utente sulla macchina. Da lì, lo script chiede al kernel di eseguire alcune operazioni di crittografia, sfrutta un errore nel modo in cui queste operazioni sono collegate e finisce per scrivere 4 byte in un'area di memoria chiamata "page cache" (la copia ad alta velocità dei file che Linux mantiene nella RAM). Quei 4 byte possono essere mirati a qualsiasi programma di cui il sistema si fidi, come ad esempio /usr/bin/su, la scorciatoia per diventare utente root.
Risultato: la prossima volta che qualcuno avvia quel programma, l'attaccante ottiene l'accesso come root.
L’aspetto più preoccupante
La corruzione della memoria non tocca mai il file su disco. Esiste solo nella copia in RAM gestita da Linux. Se si analizzasse l'immagine del disco rigido in seguito, il file risulterebbe identico all'originale (il codice hash coinciderebbe perfettamente). Riavviando la macchina, o semplicemente mettendola sotto sforzo (qualsiasi carico di sistema che richieda RAM), la copia in cache viene ricaricata pulita dal disco.
Anche i container sono inutili: la page cache è condivisa tra l'intero host, quindi un processo all'interno di un container può usare questo bug per compromettere il server sottostante e accedere agli altri utenti (tenant).
L’origine del bug
Il "peccato originale" risale a un'ottimizzazione del 2017 in un modulo crittografico del kernel chiamato algif_aead. Era stata pensata per rendere la crittografia leggermente più veloce, ma il cambiamento ha infranto un presupposto di sicurezza critico e nessuno se n'è accorto per nove anni. Quel bug è stato poi ereditato da ogni aggiornamento del kernel dal 2017 a oggi.
Sistemi a rischio:
• Server (macchine di sviluppo, jump host, server di build): qualsiasi utente diventa root.
• Cluster Kubernetes e container: un pod compromesso evade verso l'host.
• CI runner (GitHub Actions, GitLab, Jenkins): una pull request malevola diventa root sul runner.
• Piattaforme Cloud che eseguono codice utente (notebook, sandbox, funzioni serverless): un utente diventa root dell'host.
Cronologia degli eventi
• 23 marzo 2026: segnalazione al team di sicurezza del kernel Linux.
• 1 aprile: patch inserita nel ramo principale (commit a664bf3d603d).
• 22 aprile: assegnazione del codice CVE.
• 29 aprile: divulgazione pubblica.
Mitigazione
Aggiornate dei vostri sistemiil kernel a una versione che includa il commit a664bf3d603d. Se non potete applicare la patch immediatamente, disabilitate il modulo vulnerabile:
Per gli ambienti che eseguono codice non fidato (container, sandbox, CI runner), è consigliabile bloccare interamente l'accesso all'interfaccia crittografica AF_ALG del kernel, anche dopo aver applicato la patch. Quasi nessun processo legittimo ne ha bisogno, e bloccarla chiude definitivamente la porta a questa intera classe di bug.
Maggiori info: copy.fail/
like this
reshared this
Penso che l'AI possa far solo bene all'open source.
E' il momento di continuare a sviluppare, ottimizzare e costruire insieme protocolli e software open source sfruttando milioni di agenti AI.
Informa Pirata likes this.
reshared this
Deserializzazione JSON sicura in .NET 10: guida completa a JsonSerializerOptions.Strict
#tech
spcnet.it/deserializzazione-js…
@informatica
reshared this
SHADOW-EARTH-053: la campagna APT cinese che spia governi asiatici, la NATO e i diplomatici cubani
#CyberSecurity
insicurezzadigitale.com/shadow…
reshared this
So happy to be at this year's #LIT26 in #Augsburg!
An amazing event organized by the local @lug_augsburg.
Especially grateful to have been asked to present the @fsfe's "Public Money? Public Code!" initiative today.
reshared this
reshared this
reshared this
reshared this
reshared this
Happy to be at the #LinuxInfoDay in #augsburg (Bavaria)!
A wonderful event with amazing talks about #FreeSoftware. Come over and step by at our booth.
Today @annabonnie will talk about #pmpc and #digitalsovereignty.
In the afternoon she will give a workshop about how to do a podcast with #FreeSoftware
Thomas likes this.
reshared this
⚖️ Looking for an exciting path into litigation, #IT #law and digital rights? We’ve got you covered! We are seeking bright new people to support our work for #privacy and #GDPR enforcement from November 2026 onwards. 📆
❗ You are interested and hold a law degree from an EEA university? 🇪🇺 Apply now! noyb.eu/en/traineeship
Ricardo Antonio Piana likes this.
reshared this
Ein Rückblick von @markusreuter auf eine Woche, in der fast niemand vom Überwachungspaket sprach:
netzpolitik.org/2026/kw-18-die…
Die 18. Kalenderwoche geht zu Ende. Wir haben 15 neue Texte mit insgesamt 107.920 Zeichen veröffentlicht. Willkommen zum netzpolitischen Wochenrückblick.Markus Reuter (netzpolitik.org)
reshared this
Laut dem nun vorliegenden Entwurf eines Rahmenabkommens über eine „Grenzpartnerschaft“ mit der Trump-Administration dürfen US-Behörden in EU-Staaten nicht nur Gesichtsbilder, sondern auch Namen, Gesundheitsdaten oder sexuelle Orientierung in Polizeidatenbanken abfragen.
netzpolitik.org/2026/erzwungen…
Laut dem nun vorliegenden Entwurf eines Rahmenabkommens über eine „Grenzpartnerschaft“ mit der Trump-Administration dürfen US-Behörden in EU-Staaten nicht nur Gesichtsbilder, sondern auch Namen, Gesundheitsdaten oder sexuelle Orientierung in Polizeid…Matthias Monroy (netzpolitik.org)
reshared this
A2A v1: comunicazione cross-platform tra agenti AI nel Microsoft Agent Framework per .NET
#tech
spcnet.it/a2a-v1-comunicazione…
@informatica
reshared this
Liberiamo le scuole dalle Big Tech
Abbiamo appena festeggiato il 25 aprile con la liberazione dal nazifascismo. La Resistenza non è finita: oggi dobbiamo liberarci dagli strumenti e dai servizi forniti dalle Big Tech per diventare autonomi dalle multinazionali e acquisire una nostra sovranità digitale, soprattutto nelle scuole.
peacelink.it/cybercultura/a/51…
#freesoftware #ooxml #odf #word #microsoft #libreoffice #nobigtech
CyberCultura - Comunicato stampa - Abbiamo appena festeggiato il 25 aprile con la liberazione dal nazifascismo.Nicola Vallinoto (CyberCultura)
reshared this
@Privacy Pride
Il post completo di Christian Bernieri è sul suo blog: garantepiracy.it/blog/womenonw…
Non pensavo che avrei mai visto una cosa del genere. Confesso di aver evocato divinità dimenticate e offeso quelle più blasonate. Anche se è festa, di questo devo proprio parlare, per forza, dunque eccomi qui, a pigiare tasti con foga crescente, mentre mi addentro
reshared this
Im c't-Datenschutz-Podcast berichtet Ingo Dachwitz von netzpolitik.org, wie ein Recherche-Team Milliarden Standortdaten von Datenhändlern erhielt.c't Magazin
reshared this
reshared this
reshared this
reshared this
PowerToys 0.99: Grab And Move, Power Display e miglioramenti a Command Palette
#tech
spcnet.it/powertoys-0-99-grab-…
@informatica
reshared this
reshared this
18 estensioni browser AI come RAT e Spyware: Unit 42 smonta la facciata dei tool GenAI per la produttività
#CyberSecurity
insicurezzadigitale.com/18-est…
reshared this
LAPSUS$ colpisce Checkmarx: 95 GB di codice sorgente su dark web e la supply chain dei tool di sicurezza nel mirino
#CyberSecurity
insicurezzadigitale.com/__tras…
reshared this
reshared this
Three plus or minus five
in reply to EDRi • • •