
Articoli di ricerca sulle vulnerabilità — CVE-2026-12478 (libsoup), Apple WebKit, Google VRP
Write-up di ricerca sulle vulnerabilità. Ogni voce qui presente corrisponde a un problema risolto e tracciato pubblicamente — nessun risultato teorico.
Adel Bouachraoui — hydra.land · LinkedIn · YesWeHack
| Write-up | Target | Classe | ID |
|---|---|---|---|
| Quando una patch di sicurezza protegge il ramo sbagliato | GNOME libsoup | Lettura fuori dai limiti (CWE-125) | CVE-2026-12478 |
Gli write-up relativi ai miei report Google VRP — sicurezza della memoria in protobuf/upb, e problemi di supply chain CI/CD e di fiducia negli agenti negli strumenti Google — sono trattenuti finché la divulgazione non viene approvata dal programma. Nove report inviati da aprile 2026, due premiati.
Auditing basato sul codice sorgente piuttosto che fuzzing cieco. Due cose in particolare che cerco:
Nulla è un finding finché non scatta un exploit oracle. La severità viene riportata onestamente, anche quando le precondizioni rendono difficile raggiungere un bug.