Aggiornamenti recenti Luglio 14th, 2026 4:02 PM
Ott 08, 2025 Marina Londei In evidenza, News, RSS, Vulnerabilità 0
Alcuni ricercatori di sicurezza hanno reso noto che Figma MCP (Model Context Protocol), protocollo usato per connettere le applicazioni di IA a Figma, soffre di una vulnerabilità di code injection che consente a un attaccante di eseguire codice da remoto.
“La vulnerabilità è causata da un uso non sanificato di parametri di input in una chiamata a child_process.exec, permettendo così a un attaccante di iniettare comandi di sistema arbitrari” si legge nell’advisory su GitHub. “Se si riesce a sfruttare, è possibile eseguire codice da remoto con i privilegi del processo server“.
Poiché il server MCP può eseguire diverse operazioni Figma, un attaccante sarebbe in grado di sfruttare la vulnerabilità per eseguire tool passando input malevoli per eseguire azioni indesiderate.

La vulnerabilità, tracciata come CVE-2025-53967, era già stata identificata dai ricercatori di Imperva lo scorso luglio. In un post dedicato sul suo blog, il team della compagnia ha spiegato che il problema si verifica in caso di errori durante il recupero dei contenuti da Figma: in caso di problemi di rete, errori SSL o restrizioni del proxy aziendale, la funzione di retry esegue un comando cURL tramite child_process.exec.
“Poiché il comando cURL è costruito interpolando direttamente i valori di header e URL in una stringa di comando della shell, un attaccante potrebbe creare un URL o un valore di header ad hoc per iniettare comandi shell arbitrari” spiegano i ricercatori.
Abusando del bug, un attaccante può esfiltrare dati sensibili come file di design, codice sorgente o chiavi API, compromettere il codice generato dall’IA, muoversi lateralmente nella rete ed eseguire ransomware.
Il bug è stato risolto nella versione 0.63 di figma-developer-mcp, rilasciata il 29 settembre. I ricercatori invitano caldamente gli utenti ad aggiornare il prima possibile i propri sistemi. In caso di impossibilità nell’aggiornare, è necessario evitare l’uso di child_process.exec in favore di child_process.execFile.
Giu 21, 2026 0
Feb 13, 2026 0
Gen 29, 2026 0
Gen 15, 2026 0
Lug 14, 2026 0
Lug 10, 2026 0
Lug 06, 2026 0
Giu 16, 2026 0
Lug 10, 2026 0
La guerra in Ucraina non si combatte solo sul terreno, nel...
Lug 06, 2026 0
L’intelligenza artificiale sta entrando nelle aziende...
Giu 09, 2026 0
Il nuovo assetto geopolitico mondiale ha messo a nudo una...
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Mag 25, 2026 0
Un volto reale può essere modificato dall’intelligenza...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Lug 14, 2026 0
Gli strumenti di AI per lo sviluppo software promettono...
Lug 10, 2026 0
La guerra in Ucraina non si combatte solo sul terreno,...
Lug 06, 2026 0
L’intelligenza artificiale sta entrando nelle aziende...
Giu 21, 2026 0
La rapida diffusione degli Agenti AI sta creando un...
Giu 16, 2026 0
Sebbene il numero di casi d’uso nel nostro Paese sia...
