Red Team AI on-prem — appunti di ingegneria dalla prima linea
Approfondimenti, confronti e note di campo su red team AI autonomo, pentest generativo, intelligence di traffico deep-packet, NIS2/DORA e come operare in modalità air-gapped.
- Sicurezza Agenti AIJFrog ArtifactoryCVE-2026-66014
Agenti AI contro Artifactory: gli otto zero-day che nessuno ha applicato
Uno swarm di agenti AI ha trovato otto zero-day in JFrog Artifactory, è uscito dalla sandbox ed è arrivato a Hugging Face. Tutti hanno raccontato l'AI. Quasi nessuno ha applicato CVE-2026-66014.
11 min di lettura - VM EscapeCVE-2026-64561Linux Kernel
Zapscape CVE-2026-64561: il secondo VM escape da KVM in cinque settimane
Zapscape è un use-after-free nella shadow MMU di KVM che trasforma il root dentro una guest in root sull'host. È il terzo escape nello stesso sottosistema da maggio: patchare un CVE non chiude la classe.
10 min di lettura - N-able N-centralSicurezza RMMSupply Chain MSP
N-able N-central CVE-2026-18577: un bypass di autenticazione, tutti gli endpoint gestiti
Una patch incompleta ha lasciato N-able N-central di nuovo sfruttabile. CVE-2026-18577 consegna il server RMM e poi pivota su ogni endpoint gestito tramite tunnel Cloudflare.
9 min di lettura - Supply Chain AttackWorm npmSicurezza Strumenti AI
ChainDrop: il worm npm che ruba le credenziali del tuo assistente AI
Il 4 agosto 2026 ChainDrop ha avvelenato oltre 400 pacchetti npm con 2 miliardi di download mensili in meno di quattro ore — ed è il primo worm a rubare i token degli assistenti AI e a nascondersi negli hook di Claude Code.
8 min di lettura - PasskeyWebAuthnMFA Resistente al Phishing
Pass-ta-key: le passkey sincronizzate valgono quanto l'endpoint
Unit 42 ha mostrato che un malware non privilegiato forgia asserzioni WebAuthn e decifra le passkey sincronizzate su Google. Cosa resta della vostra MFA resistente al phishing.
14 min di lettura - Adobe Campaign ClassicCVE-2026-48449Authorization Bypass
Adobe Campaign Classic CVE-2026-48449: lo stesso CVSS 10.0, per la terza volta
Terzo bypass di autorizzazione CVSS 10.0 in Adobe Campaign Classic in 50 giorni. La build che vi metteva in sicurezza a giugno è quella vulnerabile a luglio — e Adobe sta per smettere di contarli separatamente.
16 min di lettura - Ruby on RailsCVE-2026-66066Rotazione Segreti
KindaRails2Shell (CVE-2026-66066): la patch non annulla il furto del secret_key_base
CVE-2026-66066 espone i segreti di Rails tramite l'upload di un'immagine. La patch chiude il loader, ma non ruota le chiavi e le prove forensi hanno un timer di cancellazione.
12 min di lettura - TeamCitySicurezza CI/CDSupply Chain
TeamCity CVE-2026-63077: RCE non autenticata sulla macchina che rilascia il codice
CVE-2026-63077 è una RCE non autenticata su ogni versione di TeamCity On-Premises. L'ultima volta i server esposti sono stati compromessi in massa in 48 ore.
11 min di lettura - Sicurezza Agenti AIMCP SecurityRCE non autenticata
Ruflo CVE-2026-59726: la RCE sul bridge MCP che sopravvive alla patch
Ruflo CVE-2026-59726 (CVSS 10.0) esponeva 233 tool MCP senza autenticazione. La RCE è chiusa in 3.16.3 — la memoria degli agenti avvelenata che ha lasciato dietro no.
11 min di lettura