Red Team AI on-prem — appunti di ingegneria dalla prima linea
Approfondimenti, confronti e note di campo su red team AI autonomo, pentest generativo, intelligence di traffico deep-packet, NIS2/DORA e come operare in modalità air-gapped.
- Ransomware QilinPAN-OSRansomware
Ransomware Qilin e CVE-2026-0257: il bug della VPN è solo la porta d'ingresso
Gli affiliati Qilin trasformano il bypass di autenticazione GlobalProtect CVE-2026-0257 in cifratura su tutto il dominio. La breccia al perimetro è silenziosa; la kill chain che segue no.
9 min di lettura - ServiceNowCVE-2026-6875Sandbox Escape
ServiceNow CVE-2026-6875: la sandbox escape pre-auth che apre l'intera piattaforma
CVE-2026-6875 è una sandbox escape pre-auth ServiceNow (CVSS 9.5) già sfruttata in the wild — e la catena reale bypassa il PoC su cui tutti hanno tarato le difese.
9 min di lettura - ACR StealerEtherHidingInfostealer
ACR Stealer ed EtherHiding: il C2 che non si può sequestrare
Microsoft ha visto ACR Stealer risolvere il C2 da una blockchain pubblica. EtherHiding elimina il resolver sequestrabile su cui si reggono takedown e blocklist.
9 min di lettura - WordPress RCEwp2shellRCE pre-auth
wp2shell: RCE pre-auth nel core di WordPress — e la trappola della patch
wp2shell (CVE-2026-63030 + CVE-2026-60137) è una RCE non autenticata nell'API batch REST del core di WordPress. Perché 'abbiamo aggiornato' non significa 'siamo al sicuro', e come validare davvero l'esposizione.
10 min di lettura - FortiSandboxSfruttamento AttivoOS Command Injection
FortiSandbox CVE-2026-25089: RCE non autenticato nella sandbox che giudica il malware
Due RCE non autenticate (CVE-2026-25089, CVE-2026-39808, CVSS 9.8) consegnano agli attaccanti FortiSandbox — l'appliance che emette i verdetti sul malware per tutto il fabric. In CISA KEV, sfruttate attivamente.
8 min di lettura - Zero-day AD FSGolden SAMLIdentity
Zero-day AD FS CVE-2026-56155: un 7.8 che compra un Golden SAML
CVE-2026-56155 è valutata 7.8, privilege escalation locale, Important. Su un server AD FS quel punteggio compra la chiave di firma dei token — e la patch non la restituisce.
12 min di lettura - SonicWall SMA1000Catena SSRFCISA KEV
SonicWall SMA1000: CVE-2026-15409 concatena SSRF e root
SMA1000 SonicWall sotto attacco attivo: la SSRF non autenticata CVE-2026-15409 si concatena con CVE-2026-15410 fino a root. Aggiorna a 12.4.3-03453 / 12.5.0-02835, poi caccia e ruota.
8 min di lettura - Exploit ValidationExposure ManagementSicurezza Basata su Evidenza
Exploit Validation: l'evidenza batte la stima, ma di chi è il cloud che la calcola?
A marzo 2026 Qualys ha rilasciato Agent Val, ammettendo che i punteggi CVSS sono stime. La validazione basata su evidenza è la strada giusta — ma di chi è il cloud che la produce?
7 min di lettura - Microsoft DefenderPrivilege EscalationRoguePlanet
RoguePlanet: lo zero-day di Microsoft Defender che regala i privilegi SYSTEM
RoguePlanet (CVE-2026-50656) è una race condition di Microsoft Defender che apre una shell SYSTEM su Windows pienamente aggiornato. Perché il detector che diventa superficie d'attacco rompe la difesa endpoint.
9 min di lettura