Tre percorsi di esecuzione mettono in luce carenze nella gestione della fiducia in Zammad, MagicINFO e Unsloth Studio

Attacchi a Zammad, MagicINFO 9 e Unsloth Studio: hijacking sessioni, path traversal e codice nascosto nei modelli portano a root e cryptomining.

Tre percorsi di esecuzione mettono in luce carenze nella gestione della fiducia in Zammad, MagicINFO e Unsloth Studio
Vulnerabilità

Immagine illustrativa generata con AI

Recenti segnalazioni di sicurezza mostrano come operazioni apparentemente ordinarie possano trasformarsi in punti d’ingresso per compromissioni gravi. I casi riguardano le sessioni di una piattaforma di assistenza, la scrittura arbitraria di file su un server per la segnaletica digitale e l’ispezione dei metadati all’interno di uno strumento di sviluppo basato sull’IA.

Secondo le segnalazioni, alcuni attori delle minacce hanno concatenato due vulnerabilità di Zammad per violare il sistema del Dutch Institute for Vulnerability Disclosure (DIVD), ottenere privilegi di root ed esfiltrare dati. DIVD ha attribuito la rapidità dell’intrusione e il modo in cui venivano prese le decisioni a un agente apparentemente assistito dall’IA.

In un altro incidente, Huntress ha ricondotto una compromissione allo sfruttamento di una vulnerabilità di Samsung MagicINFO 9 Server, già inserita nel catalogo Known Exploited Vulnerabilities di CISA. L’attaccante ha installato AnyDesk, indebolito le difese degli endpoint, creato un account amministratore e compilato un miner di criptovalute sul sistema della vittima.

Un terzo problema ha interessato Unsloth Studio. Bastava selezionare un modello Hugging Face per eseguire codice Python controllato dal repository durante l’ispezione, prima ancora che venissero caricati i pesi o avviata l’inferenza.

Due vulnerabilità di Zammad hanno permesso agli aggressori di passare dalle sessioni dirottate a root

Secondo quanto riportato da The Hacker News, alcuni attori delle minacce hanno compromesso DIVD combinando CVE-2026-102489 e CVE-2026-102490.

La prima vulnerabilità interessa le versioni di Zammad dalla 6.3.0 alla 6.5.4 e consente di dirottare una sessione, ottenendo così la possibilità di eseguire codice in remoto con l’account locale zammad.

La vulnerabilità è presente anche nelle versioni dalla 7.0.0 alla 7.1.3. Tuttavia, la descrizione di NVD specifica che, in questo intervallo di versioni, le condizioni ambientali ne impediscono lo sfruttamento.

La seconda vulnerabilità completa la catena di escalation dei privilegi. CVE-2026-102490 interessa tutte le versioni di Zammad, inclusa la più recente alpha, e consente a un utente locale zammad di ottenere privilegi di root.

DIVD ha dichiarato che gli aggressori hanno sfruttato insieme le due vulnerabilità per assumere il controllo delle sessioni, eseguire codice e ottenere privilegi di root. Dopo aver compromesso il sistema Zammad, hanno avuto accesso ad altri servizi e hanno letto ed esfiltrato dati. Tra le informazioni interessate figuravano i dati degli utenti volontari, come gli indirizzi email DIVD e, forse, altri recapiti.

Questa sequenza è importante per definire la portata dell’incidente. La compromissione non si è fermata al server applicativo iniziale: un’indagine limitata ai log di Zammad o alle modifiche al file system potrebbe quindi non rilevare gli accessi successivi ai servizi collegati.

DIVD ha descritto l’operazione come automatizzata e apparentemente assistita dall’IA. Secondo la ricostruzione dell’organizzazione, l’agente sceglieva un’azione dopo ogni passaggio e agiva rapidamente, ma il suo comportamento era anche irregolare. DIVD ha riferito che l’attaccante ha compromesso la propria attività man-in-the-middle introducendo nell’operazione un attacco di password spraying.

Questa descrizione è la valutazione di DIVD sul comportamento osservato. Non va estesa a supposizioni sul modello specifico, sull’operatore o sul framework di automazione coinvolti: la fonte citata non fornisce elementi per identificarli.

Il path traversal in MagicINFO ha aperto la strada all’accesso remoto e al cryptomining

Huntress ha segnalato una compromissione distinta, iniziata con lo sfruttamento di CVE-2025-4632, una vulnerabilità di path traversal in Samsung Electronics MagicINFO 9 Server.

Il problema interessa le versioni precedenti alla 21.1052.0. La tabella dei prodotti interessati di NVD indica l’intervallo dalla versione 0 alle versioni precedenti alla 21.1052, mentre la configurazione corrispondente definisce vulnerabile qualsiasi versione anteriore alla 21.1052.0.

La debolezza alla base del problema è CWE-22: la limitazione inadeguata di un percorso a una directory autorizzata. Un aggressore può sfruttarla per scrivere un file arbitrario con privilegi di sistema.

CVE-2025-4632 ha ottenuto un punteggio CVSS 3.1 di 9,8, Critico sia da NVD sia da Samsung TV & Appliance. Il vettore è:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Questi parametri descrivono un attacco raggiungibile via rete, di bassa complessità e che non richiede né privilegi preesistenti né interazione da parte dell’utente. Se sfruttato con successo, può compromettere gravemente riservatezza, integrità e disponibilità.

Nell’incidente descritto da Huntress, l’attaccante ha effettuato tre tentativi prima di distribuire un’istanza AnyDesk non autorizzata. Ha quindi creato un nuovo account amministratore locale, disattivato le protezioni di Defender e compilato un software per il mining di criptovalute direttamente sull’endpoint compromesso.

La compilazione locale è un passaggio rilevante dal punto di vista operativo. Le attività di rilevamento che si concentrano soltanto sui binari di miner noti potrebbero non individuare segnali precedenti, come download ripetuti di software per la gestione remota, attività di compilazione insolite, la creazione non autorizzata di account amministratore e modifiche alle impostazioni di Defender.

La scheda NVD di CVE-2025-4632 è stata pubblicata il 13 maggio 2025 e modificata l’ultima volta il 17 giugno 2026. Rimanda alla sezione degli aggiornamenti di sicurezza Samsung SVP-MAY-2025.

CISA ha aggiunto la vulnerabilità al catalogo Known Exploited Vulnerabilities il 22 maggio 2025. Per le agenzie federali statunitensi, la scadenza per porvi rimedio era il 12 giugno 2025.

Le misure richieste da CISA sono esplicite: applicare le mitigazioni secondo le istruzioni del fornitore, attenersi alle indicazioni applicabili della direttiva BOD 22-01 per i servizi cloud oppure dismettere il prodotto se non sono disponibili mitigazioni. L’inserimento nel catalogo KEV, insieme ai risultati dell’indagine di Huntress, conferma che i difensori devono affrontare una superficie d’attacco già sfruttata, non una vulnerabilità puramente teorica.

Unsloth Studio eseguiva codice durante l’ispezione dei metadati dei modelli

Pillar Security ha individuato un’altra carenza nella gestione dei confini di fiducia in Unsloth Studio, parte di una libreria open source usata per il fine-tuning e la quantizzazione di modelli linguistici di grandi dimensioni.

Il problema si trovava nel flusso di selezione dei modelli. Selezionarne uno dall’interfaccia poteva indurre il backend a scaricare ed eseguire codice Python contenuto nel relativo repository Hugging Face.

Non era necessario avviare alcuna inferenza. Il backend non doveva nemmeno caricare i pesi del modello.

Era sufficiente leggere config.json nell’ambito di un controllo dei metadati per innescare l’esecuzione. L’ispezione di un modello si trasformava così nell’esecuzione di codice, anche se gli utenti potevano ragionevolmente considerarla una semplice consultazione dei metadati del repository.

Il codice inserito veniva eseguito con i privilegi dell’account che utilizzava Unsloth Studio. A seconda dei permessi e dell’ambiente di quell’account, un aggressore avrebbe potuto accedere a dati di training proprietari, artefatti dei modelli, token Hugging Face, chiavi SSH o credenziali cloud.

Pillar ha individuato anche altre possibili conseguenze, tra cui la modifica dei modelli o dei risultati del training e l’uso delle credenziali accessibili per entrare in altri sistemi. L’impatto dipende dalle risorse raggiungibili dal processo interessato.

Il problema è stato risolto con Unsloth versione 2026.6.9, rilasciata il 18 giugno 2026. Le fonti citate non indicano un identificativo CVE né un punteggio di gravità.

Le organizzazioni che usano Unsloth Studio dovrebbero verificare che le installazioni siano state aggiornate alla versione corretta. È inoltre opportuno limitare le credenziali e i dati sensibili accessibili al processo di Studio, perché il codice fornito dal repository viene eseguito nel contesto di sicurezza dell’utente.

I difensori dovrebbero indagare l’intera catena di esecuzione

Ogni caso evidenzia una diversa sequenza di comportamenti osservabili.

Per Zammad, i difensori dovrebbero verificare eventuali anomalie nelle sessioni, l’esecuzione di codice con l’account zammad, l’escalation dei privilegi a root e i successivi accessi ad altri servizi. Poiché DIVD ha segnalato l’esfiltrazione di dati, le verifiche dovrebbero estendersi oltre la ricerca di prove dell’esecuzione iniziale di codice.

Gli amministratori di MagicINFO dovrebbero innanzitutto individuare le installazioni precedenti alla 21.1052.0 e seguire le indicazioni di Samsung per porvi rimedio. I sistemi rimasti esposti durante il periodo di vulnerabilità andrebbero esaminati alla ricerca di file creati in modo anomalo, installazioni di AnyDesk, download ripetuti di strumenti di gestione remota, nuovi account amministratore locali, modifiche alla configurazione di Defender e processi di compilazione non spiegabili.

Il miner potrebbe essere l’ultimo passaggio dell’attacco, non il punto migliore da cui iniziare il rilevamento.

Unsloth Studio richiede un modello di controllo diverso. I repository dei modelli andrebbero trattati come input potenzialmente eseguibile, non come raccolte passive di pesi e file di configurazione. Limitare l’accesso del processo di Studio a segreti, risorse di training, chiavi SSH e credenziali cloud può ridurre l’impatto dell’esecuzione di codice controllato dal repository.

Altre ricerche mostrano la stessa criticità nei confini di fiducia

Diversi sviluppi correlati mostrano come i dati possano trasformarsi in istruzioni quando il software assegna loro un’autorità imprevista.

Chainalysis ha descritto EtherHiding, una forma di Blockchain Dead Drop che memorizza istruzioni per il malware su blockchain pubbliche. Queste infrastrutture sono più difficili da sequestrare o rimuovere rispetto ai tradizionali server controllati dagli aggressori. Chainalysis ha affermato che operatori statali nordcoreani e iraniani stavano sviluppando tecniche distinte e ha segnalato un aumento del 440% dell’attività BDD dal lancio di modelli di IA cinesi open source ad alta capacità, privi di restrizioni sul codice malevolo. Questa coincidenza temporale non dimostra un nesso causale.

YesWeHack ha descritto la cache key injection, in cui le applicazioni concatenano valori influenzabili dall’aggressore senza separatori chiari. Due richieste HTTP diverse possono così generare la stessa chiave di cache. A seconda dell’endpoint e dell’architettura di caching, una collisione può consentire cache deception, la divulgazione di risposte riservate, un denial of service o, in condizioni più specifiche, cross-site scripting persistente.

Tracebit ha esplorato l’iniezione indiretta di prompt come meccanismo difensivo attraverso i Context Bombs. Nel test, istruzioni appositamente predisposte sono state inserite in un segreto canary in AWS Secrets Manager. I delimitatori della conversazione e un messaggio utente contraffatto erano pensati per convincere un agente in fase di esplorazione che il suo operatore gli avesse ordinato di fermarsi.

In tutti questi casi, il problema di fondo non riguarda una sola categoria di prodotti. Le sessioni diventano punti d’appoggio per l’esecuzione di codice, i percorsi dei file strumenti di scrittura con privilegi elevati, i metadati codice Python e i contenuti memorizzati o recuperati istruzioni operative. I difensori devono quindi verificare non solo quali dati elaborano i sistemi, ma anche quale autorità concedono durante l’elaborazione.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →