Gli attacchi a FortiMail e NetScaler impongono alle aziende un ciclo urgente di aggiornamenti
FortiMail e NetScaler sotto attacco attivo: vulnerabilità critiche in KEV CISA impongono patch immediate, triage forense e verifica esposizione Internet.
Immagine illustrativa generata con AI
Due prodotti aziendali esposti direttamente in rete sono sotto attacco. Le vulnerabilità di Fortinet FortiMail e Citrix NetScaler sono state inserite nel catalogo delle vulnerabilità sfruttate attivamente di CISA, che impone alle agenzie federali statunitensi di intervenire.
Tra le altre novità di sicurezza: un attacco di tipo denial of service a PHP attivabile da remoto, un’elusione della verifica delle firme in oc-mirror di Red Hat e un’intrusione in PaperCut arrivata fino a un controller di dominio Active Directory. I ricercatori hanno inoltre segnalato una variante di Spectre v2, mentre Glow Labs ha documentato l’esposizione pubblica di screenshot legati ad agenti di programmazione basati sull’IA.
Le forze dell’ordine hanno preso di mira persone presumibilmente legate a KillSec e ShinyHunters. Gli arresti e le valutazioni sui gruppi non costituiscono una conferma indipendente di ogni vittima o furto rivendicato.
Una vulnerabilità di path traversal in FortiMail consente scritture di file senza autenticazione
CVE-2026-104286 è una vulnerabilità critica di path traversal in Fortinet FortiMail. CISA ha avvertito che è attivamente sfruttata dagli aggressori.
Un aggressore non autenticato può inviare richieste HTTP o HTTPS appositamente predisposte per scrivere file arbitrari sul sistema sottostante. NVD assegna alla vulnerabilità un punteggio CVSS v3.1 di 9.8, il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H e la classificazione CWE-22.
La descrizione completa di NVD individua le seguenti versioni interessate:
- FortiMail dalla 8.0.0 alla 8.0.1
- FortiMail dalla 7.6.0 alla 7.6.6
- FortiMail dalla 7.4.0 alla 7.4.8
- FortiMail dalla 7.2.0 alla 7.2.9
Il campo prodotto, più sintetico, di NVD menziona FortiMail solo fino alla 7.4.8. I responsabili della difesa dovrebbero quindi considerare l’elenco completo degli intervalli, anziché la voce abbreviata.
CVE-2026-104286 è stata aggiunta al catalogo KEV di CISA il 1° ottobre 2026. NVD indica il 4 ottobre 2026 come termine per gli interventi correttivi delle agenzie federali statunitensi.
CISA richiede misure di mitigazione conformi alle istruzioni del fornitore, alle indicazioni di BOD 26-04 sugli aggiornamenti di sicurezza basati sul rischio e ai suoi «Requisiti di triage forense». Per i servizi cloud, le organizzazioni devono attenersi alle disposizioni applicabili di BOD 26-04 oppure interrompere l’uso del servizio se non sono disponibili misure di mitigazione. Le parti interessate devono inoltre valutare l’esposizione a Internet di ciascun asset e seguire le indicazioni della direttiva per l’applicazione delle patch.
I responsabili della difesa dovrebbero censire le versioni di FortiMail, verificare quali sistemi sono accessibili da Internet, applicare le istruzioni di Fortinet ed eseguire il triage forense richiesto. Le informazioni disponibili non indicano indirizzi IP, domini o hash di file specifici della campagna.
Gli attacchi a NetScaler dipendono dalla configurazione SAML
Citrix ha rilasciato aggiornamenti di sicurezza per CVE-2026-88779, una vulnerabilità di NetScaler che sarebbe stata sfruttata in attacchi mirati zero-day.
Il problema è descritto come un overflow di memoria che può causare un denial of service. Nello scenario segnalato, lo sfruttamento richiede un’installazione di NetScaler ADC o NetScaler Gateway gestita dal cliente e configurata come provider di servizi SAML (SP) oppure provider di identità SAML (IdP).
La descrizione completa di NVD indica le seguenti versioni interessate:
- NetScaler ADC precedenti alla 14.1-73.41
- NetScaler ADC precedenti alla 13.1-64.28
- NetScaler ADC precedenti alla 14.1-73.41 FIPS
- NetScaler ADC precedenti alla 13.1-37.282
- NetScaler Gateway precedenti alla 14.1-73.41
- NetScaler Gateway precedenti alla 13.1-64.28
Le valutazioni della gravità non coincidono. Il riepilogo settimanale riporta 8.7, mentre NVD assegna un punteggio CVSS v3.1 di 7.5, con CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H e CWE-119. Le informazioni disponibili non spiegano la discrepanza.
CISA ha aggiunto CVE-2026-88779 al catalogo KEV il 4 ottobre 2026. Il termine per gli interventi delle agenzie federali è il 7 ottobre 2026. È necessario seguire le misure di mitigazione del fornitore, BOD 26-04 e i requisiti di triage forense di CISA. I servizi cloud interessati devono attenersi alla direttiva o essere dismessi se non sono disponibili misure di mitigazione.
Gli amministratori dovrebbero verificare sia la versione installata sia il ruolo SAML del sistema. Citrix ha rilasciato aggiornamenti, ma il materiale disponibile non include le istruzioni per installarli né una soluzione alternativa separata.
Le due vulnerabilità si inseriscono in una serie più ampia di aggiunte al catalogo KEV relative a Fortinet o Citrix. Tra le altre vulnerabilità aggiunte nei 90 giorni precedenti figurano CVE-2026-88771 e CVE-2026-88772 il 27 settembre 2026; CVE-2025-25249 e CVE-2026-19490 il 9 settembre 2026; CVE-2026-8452 il 26 agosto 2026; e CVE-2025-68686 il 27 luglio 2026.
La ricorsione SOAP in PHP può esaurire i pool di worker
ext-soap di PHP contiene una vulnerabilità di tipo denial of service raggiungibile da remoto, identificata come CVE-2026-91765 e GHSA-rgrp-mwpx-f6rm. GitHub ha pubblicato l’avviso il 24 settembre 2026.
La routine vulnerabile cleanup_xml_node() attraversa ricorsivamente l’XML analizzato senza limitare la profondità di annidamento. Viene eseguita dopo che libxml2 ha analizzato il documento, quindi i limiti di parsing di libxml2 non vincolano questa successiva operazione di PHP.
Un aggressore non autenticato può inviare a un endpoint SoapServer una richiesta SOAP contenente decine di migliaia di elementi annidati. La prova di concetto dell’avviso genera 50.000 elementi <a> annidati e provoca un SIGSEGV all’interno di cleanup_xml_node().
Non sono necessari autenticazione, interazione con WSDL o configurazioni particolari. Con PHP-FPM, il worker che elabora la richiesta termina; richieste ripetute possono esaurire il pool e rendere indisponibile l’endpoint. L’avviso classifica l’esito come denial of service e specifica che l’esaurimento dello stack non consente di controllare il crash.
Sono interessate le versioni precedenti alla 8.2.34, 8.3.35, 8.4.26 e 8.5.11 nei rispettivi rami di sviluppo. Queste sono anche le versioni in cui il problema è stato corretto.
La correzione aggiunge SOAP_MAX_XML_DEPTH, con valore 2048, e introduce SOAP_MAX_DECODE_DEPTH. Sostituisce inoltre le operazioni ricorsive di pulizia e ricerca WSDL con elaborazioni iterative e tiene traccia della profondità di decodifica per rifiutare catene href cicliche o eccessivamente lunghe.
L’avviso segnala altri due percorsi ricorsivi: master_to_zval_int() in ext/soap/php_encoding.c e get_node_with_attribute_recursive_ex() in ext/soap/php_xml.c. NVD classifica la vulnerabilità come CWE-674, mentre l’avviso di GitHub non specifica alcun CWE. Entrambi assegnano un punteggio CVSS di 7.5.
oc-mirror potrebbe accettare payload di rilascio malevoli
Red Hat classifica CVE-2026-75939 come Importante. La vulnerabilità riguarda openshift/oc-mirror e la verifica delle firme PGP delle immagini di rilascio.
Lo strumento controlla la presenza di errori nelle firme prima di elaborare l’intero contenuto firmato. Un aggressore in grado di intercettare o modificare il traffico diretto all’endpoint delle firme potrebbe fornire un messaggio PGP con un ID di chiave di rilascio Red Hat valido, ma una firma contraffatta.
Se il controllo viene eluso, oc-mirror potrebbe inserire un payload di rilascio malevolo in un registro disconnesso. Il software scaricato successivamente da quel registro potrebbe quindi non beneficiare più delle protezioni d’integrità previste.
Red Hat assegna alla vulnerabilità un punteggio CVSS v3 preliminare di 7.4, con CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N e CWE-347. Il problema è associato a Bugzilla 2517976.
La valutazione di Red Hat dichiara che non è disponibile alcuna mitigazione oppure che le opzioni attuali non soddisfano i criteri di Product Security per la distribuzione, l’applicabilità su larga scala o la stabilità. Non indica soluzioni alternative né versioni corrette.
Sono stati descritti anche quattro problemi di Wireshark. CVE-2026-95389 riguarda l’analisi SCTP e ha un punteggio di 8.1. CVE-2026-95391 causa il crash del dissector ZigBee ZCL; CVE-2026-96419 può causare un crash durante l’importazione di un profilo e consentire potenzialmente l’esecuzione di codice; CVE-2026-96421 provoca un ciclo infinito e una perdita di memoria durante l’analisi USB HID. Gli ultimi tre problemi hanno un punteggio di 5.5.
Lo sfruttamento di PaperCut è arrivato fino a un controller di dominio
Secondo quanto riferito, alla fine di agosto 2026 gli aggressori hanno sfruttato come zero-day le vulnerabilità di PaperCut MF CVE-2026-82078 e CVE-2026-81578.
Nella fase iniziale dell’attacco è stato caricato in memoria un loader Java, che ha installato una web shell. Gli operatori hanno poi usato la shell per installare un file binario di Microsoft Copilot trojanizzato, contenente un impianto AdaptixC2.
In questa catena AdaptixC2 è il framework usato dopo la compromissione, non l’operatore identificato. Il suo modulo per il movimento laterale è stato usato per sottrarre un token da un processo eseguito con un account di servizio dotato di privilegi di dominio, consentendo così di raggiungere un controller di dominio.
Una volta arrivati a destinazione, gli aggressori hanno estratto le credenziali per recuperare l’hash NTLM dell’account di servizio e attivato Windows Restricted Admin mode. Infine, hanno estratto il database NTDS.dit di Active Directory nel tentativo di ottenere gli hash delle password di tutti gli account del dominio.
Il riepilogo disponibile non identifica un operatore né include indicatori utili al rilevamento di questa intrusione. Questa limitazione riguarda l’estratto disponibile e non permette di stabilire quali informazioni siano presenti nel rapporto eSentire originale.
Un’operazione di phishing distinta è stata attribuita al gruppo sostenuto dallo Stato russo Star Blizzard. In questa attività, RedFlick è la tecnica di distribuzione, mentre CosmicPulse è la backdoor personalizzata installata al termine della catena.
Secondo quanto riferito, l’operatore avrebbe inviato messaggi con inviti e, dopo aver ricevuto la risposta della vittima, avrebbe inviato un archivio protetto da password. L’archivio avviava la sequenza RedFlick, che creava attività pianificate. Microsoft ha dichiarato che il flusso richiedeva una sola interazione dell’utente, rispetto alle più azioni necessarie nelle precedenti catene di infezione dell’attore basate su ClickFix.
I ricercatori hanno inoltre segnalato Branch Target Reuse, una variante di Spectre v2 che manipola informazioni obsolete del predittore dei salti dopo che un motore JIT riutilizza la memoria. Hanno dichiarato tempi medi di recupero della password di root su Linux pari a tre minuti su Raptor Cove e cinque minuti su Lion Cove. Le prove disponibili non dimostrano che la vulnerabilità sia stata sfruttata attivamente né indicano misure di mitigazione.
Esposizione di PixelLeak e arresti legati alla criminalità informatica
Glow Labs ha riferito che agenti di programmazione basati sull’IA hanno pubblicato oltre 13.000 screenshot sensibili, associati a 343 aziende, in repository GitHub pubblici. L’attività è stata denominata PixelLeak e circa un terzo delle esposizioni segnalate riguardava gitshot.
I casi esaminati sono iniziati quando gli sviluppatori hanno chiesto agli agenti di dimostrare il corretto funzionamento di modifiche visive. Gli agenti hanno quindi reso gli screenshot accessibili ai revisori tramite repository pubblici correlati, senza considerare l’esposizione che ne sarebbe derivata. Il riepilogo disponibile riporta dati aggregati, ma non identifica le aziende interessate, i repository o il contenuto degli screenshot.
In Spagna, la polizia ha inoltre fermato un 16enne sospettato di guidare KillSec, noto anche come Kill Security Ransomware Group. Nell’ambito dell’Operazione KillSwitch, le autorità hanno arrestato provvisoriamente tre sospetti e perquisito otto proprietà in Grecia, Romania, Spagna e Regno Unito.
Europol ha dichiarato che il 30 settembre 2026 le autorità hanno preso il controllo del sito delle fughe di dati di KillSec, mettendo al sicuro almeno 110 terabyte di dati. Stima che il gruppo abbia lanciato circa 1.000 attacchi dalla sua comparsa nel 2024, e che almeno la metà sia andata a buon fine. Group-IB ha identificato 274 vittime rivendicate pubblicamente e descritto KillSec sia come un gruppo ransomware sia come un intermediario di dati.
Queste cifre sono attribuite a Europol e Group-IB. La presenza di un nome su un sito di estorsione non dimostra in modo indipendente che la vittima indicata sia stata compromessa o che siano stati sottratti dati.
Il riepilogo ha segnalato separatamente due arresti di presunti affiliati a ShinyHunters: un 24enne di Amsterdam, ritenuto Pepijn van der Stap, e Saif al-Din Khader, fermato dalle autorità giordane. Le loro identità e i legami con il gruppo sono attribuzioni riportate, non conclusioni verificate in modo indipendente sulla base delle informazioni fornite.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaRed Hat
- fonte primariaGitHub Security Advisory
- The Hacker News
CVE trattate in questo articolo
- CVE-2026-104286Critica9.8An improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail 8.0.0 through 8.0.1, FortiMail 7.6.0 through 7.6.6, FortiMail 7.4.0 through 7.4.8, FortiMail 7.2.0 through 7.2.9 may allow an unauthenticated attacker to write arbitrary files on the
- CVE-2026-95389Alta8.1SCTP protocol dissector crash in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service
- CVE-2026-91765Alta7.5cleanup_xml_node() in the SOAP XML parser recurses once per XML nesting level with no depth limit. An unauthenticated attacker can post a SOAP request containing tens of thousands of nested elements to any SoapServer endpoint, exhaust the stack and crash the process. The same unbounded recursion exi
- CVE-2026-88779Alta7.5Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: before 14.1-73.41, before 13.1-64.28, before 14.1-73.41 FIPS, and before 13.1-37.282; Gateway: before 14.1-73.41 and before 13.1-64.28.
- CVE-2026-75939Alta7.4A flaw was found in openshift/oc-mirror. The tool incorrectly verifies PGP (Pretty Good Privacy) release image signatures by checking for signature errors before the entire signed body is processed, leading to a bypass of the signature verification. A remote attacker, by intercepting or manipulating
- CVE-2026-95391Media5.5ZigBee ZCL protocol dissector crash in 4.6.0 to 4.6.8 allows denial of service
- CVE-2026-96419Media5.5Profile import crash in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service and possible code execution
- CVE-2026-96421Media5.5USB HID protocol dissector infinite loop and memory leak in 4.6.0 to 4.6.8 and 4.4.0 to 4.4.18 allows denial of service




