Red Team AI on-prem — appunti di ingegneria dalla prima linea
Approfondimenti, confronti e note di campo su red team AI autonomo, pentest generativo, intelligence di traffico deep-packet, NIS2/DORA e come operare in modalità air-gapped.
- ShareFileNotifica NIS2Esfiltrazione Dati
ShareFile spento a mano: notificare una violazione senza CVE, patch o IOC
Progress ha ordinato ai clienti ShareFile di spegnere gli Storage Zone Controller per una minaccia credibile — senza CVE, senza patch, senza IOC. Come cacciare, contenere e notificare secondo NIS2 mentre sei al buio.
9 min di lettura - ZimbraWebmail XSSData Exfiltration
XSS nella webmail Zimbra: l'email che svuota la casella
Google TAG ha segnalato una stored XSS nel Classic Web Client di Zimbra, corretta in ZCS 10.1.19. Nessun CVE, nessun CVSS — e l'email malevola non è la parte che intercetterai. Ecco il runbook.
9 min di lettura - JoomlaFile Upload RCEWeb Shell
Joomla Page Builder RCE: CVE-2026-48908 e la web shell che hai già
Due falle di file upload CVSS 10.0 nei page builder Joomla (CVE-2026-48908, CVE-2026-56290) sfruttate in massa per piazzare web shell e admin nascosti: la patch non li rimuove.
8 min di lettura - Gitea CVE-2026-20896Auth BypassSupply Chain Security
Gitea CVE-2026-20896: un header HTTP e il tuo server Git è compromesso
CVE-2026-20896 permette a un attaccante non autenticato di falsificare un singolo header HTTP e impersonare qualsiasi admin Gitea — leggendo repository privati, secret e deploy key. Ecco come rimediare.
8 min di lettura - Sicurezza RMMSupply Chain MSPCISA KEV
SimpleHelp RMM CVE-2026-48558: il token falsificato che diventa un vostro tecnico
CVE-2026-48558 permette di falsificare un token OIDC e creare un tecnico SimpleHelp RMM con privilegi — l'identità che il vostro EDR è progettato per fidarsi. Perché la patch non basta.
8 min di lettura - AI RansomwareAgentic AILangflow
JADEPUFFER: il ransomware con AI che ha condotto l'attacco da solo
JADEPUFFER è il primo ransomware agentico documentato: un agente AI ha fatto ricognizione, pivot e cifratura end-to-end, correggendo un login fallito in 31 secondi. Il runbook.
9 min di lettura - CitrixBleedNetScalerSession Hijacking
CitrixBleed di nuovo: CVE-2026-8451 e il token già perso
CVE-2026-8451 è un memory overread pre-auth su NetScaler sfruttato entro 24 ore. La patch ferma la fuga, ma non revoca i session token che gli attaccanti hanno già rubato.
9 min di lettura - Avalon MalwareCrownX RansomwareEDR Evasion
Avalon e CrownX: il ransomware costruito per accecare ogni EDR
Blackpoint Cyber ha scoperto Avalon, framework modulare assistito da AI che si nasconde da nove EDR, distrugge il recovery ed esegue il ransomware CrownX. Perché la rete vede ciò che l'endpoint non vede.
9 min di lettura - Kernel LinuxPrivilege EscalationBad Epoll
Bad Epoll (CVE-2026-46242): una race di 6 istruzioni che dà root a qualsiasi utente Linux
Bad Epoll (CVE-2026-46242) è un use-after-free del kernel Linux che dà root a qualsiasi utente non privilegiato — su server e su Android. La patch esisteva da aprile ma è rimasta muta per 70 giorni. Ecco il runbook di remediation.
8 min di lettura