<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>DevSecOps on Marco Lazzarotto</title><link>https://lazzarotto.dev/blog/categories/devsecops/</link><description>Recent content in DevSecOps on Marco Lazzarotto</description><generator>Hugo</generator><language>it</language><managingEditor>postmaster@mlazzarotto.it (Marco Lazzarotto)</managingEditor><webMaster>postmaster@mlazzarotto.it (Marco Lazzarotto)</webMaster><copyright>Marco Lazzarotto</copyright><lastBuildDate>Fri, 01 May 2026 00:00:00 +0100</lastBuildDate><atom:link href="https://lazzarotto.dev/blog/categories/devsecops/index.xml" rel="self" type="application/rss+xml"/><item><title>Mitigare la vulnerabilità 'Copy Fail' (CVE-2026-31431) con un semplice Playbook Ansible</title><link>https://lazzarotto.dev/blog/mitigare-la-vulnerabilit%C3%A0-copy-fail-cve-2026-31431-con-un-semplice-playbook-ansible/</link><pubDate>Fri, 01 May 2026 00:00:00 +0100</pubDate><author>postmaster@mlazzarotto.it (Marco Lazzarotto)</author><guid>https://lazzarotto.dev/blog/mitigare-la-vulnerabilit%C3%A0-copy-fail-cve-2026-31431-con-un-semplice-playbook-ansible/</guid><description>&lt;p&gt;&lt;a class="link" href="https://github.com/mlazzarotto/copy-fail-CVE-2026-31431-mitigation-ansible-playbook" target="_blank" rel="noopener"
 &gt;Link diretto al repo Github&lt;/a&gt;&lt;/p&gt;
&lt;h2 id="in-poche-parole-cè-un-nuovo-bug-critico-per-linux-in-circolazione"&gt;In poche parole: c&amp;rsquo;è un nuovo bug critico per Linux in circolazione
&lt;/h2&gt;&lt;p&gt;&lt;a class="link" href="https://copy.fail/" target="_blank" rel="noopener"
 &gt;&amp;lsquo;Copy Fail&amp;rsquo;&lt;/a&gt; è un nuovo e fastidioso bug di local privilege escalation, &lt;a class="link" href="https://cert.europa.eu/publications/security-advisories/2026-005/" target="_blank" rel="noopener"
 &gt;CVE-2026-31431&lt;/a&gt;, trovato dal team di analisti &lt;a class="link" href="https://xint.io/products/xint-code" target="_blank" rel="noopener"
 &gt;Xint Code&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Questo bug in pratica permette all&amp;rsquo;attaccante di ottenere i permessi di &lt;em&gt;root&lt;/em&gt; su molti sistemi operativi Linux (Ubuntu, Debian, RHEL, Suse, Alma, Amazon Linux), con uno script Python di soli 732 bytes.&lt;/p&gt;</description></item><item><title>Attacco a LiteLLM: Perché pip install ti ha tradito e requirements.txt ti ha salvato</title><link>https://lazzarotto.dev/blog/attacco-a-litellm-perch%C3%A9-pip-install-ti-ha-tradito-e-requirements.txt-ti-ha-salvato/</link><pubDate>Wed, 25 Mar 2026 00:00:00 +0100</pubDate><author>postmaster@mlazzarotto.it (Marco Lazzarotto)</author><guid>https://lazzarotto.dev/blog/attacco-a-litellm-perch%C3%A9-pip-install-ti-ha-tradito-e-requirements.txt-ti-ha-salvato/</guid><description>&lt;h2 id="introduzione-lillusione-di-sicurezza-di-un-comando-innocente"&gt;Introduzione: L&amp;rsquo;illusione di sicurezza di un comando innocente
&lt;/h2&gt;&lt;p&gt;Chi non conosce il comando &lt;code&gt;pip&lt;/code&gt;? E&amp;rsquo; uno dei comandi piu&amp;rsquo; utilizzati per chi sviluppa codice in Python o per chi utilizza regolarmente software open-source distribuiti sul repository &lt;strong&gt;PyPi&lt;/strong&gt;. &lt;code&gt;pip&lt;/code&gt; e&amp;rsquo; quel comando che (almeno nella mia esperienza) non delude mai ed e&amp;rsquo; praticamente essenziale (anche se ultimamente sta cedendo il posto ad altri strumenti come &lt;strong&gt;Poetry&lt;/strong&gt; e &lt;strong&gt;uv&lt;/strong&gt;) per chi ha bisogno di installare librerie per sviluppare con Python, ma talvolta, questo senso di sicurezza puo&amp;rsquo; farci cadere in un brutto tranello.&lt;/p&gt;</description></item></channel></rss>