Red Team AI on-prem — appunti di ingegneria dalla prima linea
Approfondimenti, confronti e note di campo su red team AI autonomo, pentest generativo, intelligence di traffico deep-packet, NIS2/DORA e come operare in modalità air-gapped.
- N-able N-centralSicurezza RMMSupply Chain MSP
N-able N-central CVE-2026-18577: un bypass di autenticazione, tutti gli endpoint gestiti
Una patch incompleta ha lasciato N-able N-central di nuovo sfruttabile. CVE-2026-18577 consegna il server RMM e poi pivota su ogni endpoint gestito tramite tunnel Cloudflare.
9 min di lettura - Attacco alla supply chainWorm npmSicurezza Strumenti AI
ChainDrop: il worm npm che ruba le credenziali del tuo assistente AI
Il 4 agosto 2026 ChainDrop ha avvelenato oltre 400 pacchetti npm con 2 miliardi di download mensili in meno di quattro ore — ed è il primo worm a rubare i token degli assistenti AI e a nascondersi negli hook di Claude Code.
8 min di lettura - PasskeyWebAuthnMFA Resistente al Phishing
Pass-ta-key: le passkey sincronizzate valgono quanto l'endpoint
Unit 42 ha mostrato che un malware non privilegiato forgia asserzioni WebAuthn e decifra le passkey sincronizzate su Google. Cosa resta della vostra MFA resistente al phishing.
14 min di lettura - Adobe Campaign ClassicCVE-2026-48449Bypass dell'autorizzazione
Adobe Campaign Classic CVE-2026-48449: lo stesso CVSS 10.0, per la terza volta
Terzo bypass di autorizzazione CVSS 10.0 in Adobe Campaign Classic in 50 giorni. La build che vi metteva in sicurezza a giugno è quella vulnerabile a luglio — e Adobe sta per smettere di contarli separatamente.
16 min di lettura - Ruby on RailsCVE-2026-66066Rotazione Segreti
KindaRails2Shell (CVE-2026-66066): la patch non annulla il furto del secret_key_base
CVE-2026-66066 espone i segreti di Rails tramite l'upload di un'immagine. La patch chiude il loader, ma non ruota le chiavi e le prove forensi hanno un timer di cancellazione.
12 min di lettura - TeamCitySicurezza CI/CDSupply Chain
TeamCity CVE-2026-63077: RCE non autenticata sulla macchina che rilascia il codice
CVE-2026-63077 è una RCE non autenticata su ogni versione di TeamCity On-Premises. L'ultima volta i server esposti sono stati compromessi in massa in 48 ore.
11 min di lettura - Sicurezza Agenti AISicurezza MCPRCE non autenticata
Ruflo CVE-2026-59726: la RCE sul bridge MCP che sopravvive alla patch
Ruflo CVE-2026-59726 (CVSS 10.0) esponeva 233 tool MCP senza autenticazione. La RCE è chiusa in 3.16.3 — la memoria degli agenti avvelenata che ha lasciato dietro no.
11 min di lettura - Cisco FMCCVE-2026-20316CISA KEV
Cisco FMC CVE-2026-20316: il CVSS 5.3 che CISA ha messo in KEV
Cisco FMC CVE-2026-20316 è una credenziale statica con punteggio 5.3, sfruttata come zero-day. Il CVSS valuta un bug alla volta, l'attaccante compra la catena.
10 min di lettura - Sicurezza BMCIPMICVE-2013-4786
24.650 BMC esposti rilasciano gli hash delle password IPMI: e non esiste patch
Due terzi dei BMC esposti su Internet consegnano l'hash della password IPMI prima del login. CVE-2013-4786 è un difetto della specifica: nessun aggiornamento lo chiuderà mai.
11 min di lettura