Red Team AI on-prem — appunti di ingegneria dalla prima linea
Approfondimenti, confronti e note di campo su red team AI autonomo, pentest generativo, intelligence di traffico deep-packet, NIS2/DORA e come operare in modalità air-gapped.
- ACR StealerEtherHidingInfostealer
ACR Stealer ed EtherHiding: il C2 che non si può sequestrare
Microsoft ha visto ACR Stealer risolvere il C2 da una blockchain pubblica. EtherHiding elimina il resolver sequestrabile su cui si reggono takedown e blocklist.
9 min di lettura - WordPress RCEwp2shellRCE pre-auth
wp2shell: RCE pre-auth nel core di WordPress — e la trappola della patch
wp2shell (CVE-2026-63030 + CVE-2026-60137) è una RCE non autenticata nell'API batch REST del core di WordPress. Perché 'abbiamo aggiornato' non significa 'siamo al sicuro', e come validare davvero l'esposizione.
10 min di lettura - FortiSandboxSfruttamento AttivoOS Command Injection
FortiSandbox CVE-2026-25089: RCE non autenticato nella sandbox che giudica il malware
Due RCE non autenticate (CVE-2026-25089, CVE-2026-39808, CVSS 9.8) consegnano agli attaccanti FortiSandbox — l'appliance che emette i verdetti sul malware per tutto il fabric. In CISA KEV, sfruttate attivamente.
8 min di lettura - Zero-day AD FSGolden SAMLIdentity
Zero-day AD FS CVE-2026-56155: un 7.8 che compra un Golden SAML
CVE-2026-56155 è valutata 7.8, privilege escalation locale, Important. Su un server AD FS quel punteggio compra la chiave di firma dei token — e la patch non la restituisce.
12 min di lettura - SonicWall SMA1000Catena SSRFCISA KEV
SonicWall SMA1000: CVE-2026-15409 concatena SSRF e root
SMA1000 SonicWall sotto attacco attivo: la SSRF non autenticata CVE-2026-15409 si concatena con CVE-2026-15410 fino a root. Aggiorna a 12.4.3-03453 / 12.5.0-02835, poi caccia e ruota.
8 min di lettura - Exploit ValidationExposure ManagementSicurezza Basata su Evidenza
Exploit Validation: l'evidenza batte la stima, ma di chi è il cloud che la calcola?
A marzo 2026 Qualys ha rilasciato Agent Val, ammettendo che i punteggi CVSS sono stime. La validazione basata su evidenza è la strada giusta — ma di chi è il cloud che la produce?
7 min di lettura - Microsoft DefenderPrivilege EscalationRoguePlanet
RoguePlanet: lo zero-day di Microsoft Defender che regala i privilegi SYSTEM
RoguePlanet (CVE-2026-50656) è una race condition di Microsoft Defender che apre una shell SYSTEM su Windows pienamente aggiornato. Perché il detector che diventa superficie d'attacco rompe la difesa endpoint.
9 min di lettura - ShareFileNotifica NIS2Esfiltrazione Dati
ShareFile spento a mano: notificare una violazione senza CVE, patch o IOC
Progress ha ordinato ai clienti ShareFile di spegnere gli Storage Zone Controller per una minaccia credibile — senza CVE, senza patch, senza IOC. Come cacciare, contenere e notificare secondo NIS2 mentre sei al buio.
9 min di lettura - ZimbraWebmail XSSData Exfiltration
XSS nella webmail Zimbra: l'email che svuota la casella
Google TAG ha segnalato una stored XSS nel Classic Web Client di Zimbra, corretta in ZCS 10.1.19. Nessun CVE, nessun CVSS — e l'email malevola non è la parte che intercetterai. Ecco il runbook.
9 min di lettura