GPT-5.6-Cyber trova zero-day: come l'AI
GPT-5.6-Cyber completa il 95% delle richieste offensive e trova zero-day reali. Ma se l'AI può scovare vulnerabilità in pochi minuti, cosa significa per chi difende le email aziendali?
LeggiTeam MailSniper
Autore
CISA ha inserito nel catalogo Known Exploited Vulnerabilities (KEV) due nuove vulnerabilità con evidenza di sfruttamento attivo: CVE-2024-21448 in Microsoft SharePoint Server e una falla non ancora catalogata in Fortinet FortiSandbox.
La prima interessa SharePoint Server 2019, 2021 e SharePoint Foundation 2013, consentendo l'esecuzione di codice remoto (RCE) attraverso file APPCRASH appositamente crafted. La seconda riguarda FortiSandbox, la soluzione sandboxing di Fortinet, e permette l'esecuzione di codice con privilegi elevati.
Entrambe le vulnerabilità sono classificate con severità critica. Il catalogo KEV di CISA conta ora oltre 1.000 entry, di cui circa il 15% relative a prodotti di sicurezza enterprise. La presenza di una falla in un appliance sandboxing — progettato specificamente per analizzare file malevoli — rappresenta un irony che non sfugge agli analisti: il guardiano stesso può essere compromesso.
La vulnerabilità SharePoint (CVE-2024-21448) è una RCE che sfrutta il parsing difettoso di file APPCRASH da parte del motore di SharePoint. L'attacker carica un file malformato che, quando elaborato dal servizio, causa un buffer overflow consentendo l'esecuzione di codice arbitrario nel contesto del servizio SharePoint.
Vettore d'attacco: L'invio avviene tipicamente via email con allegato Office o file SharePoint manipolato, oppure tramite upload diretto su siti SharePoint compromessi. Il file viene processato automaticamente dal servizio SharePoint Foundation.
TTPs rilevanti (MITRE ATT&CK):
L'exploit è stato osservato in almeno due campagne distinct: una attribuita a gruppi legati all'intelligence iraniana (APT35, Phosphorus), l'altra a operatori ransomware che utilizzano il vettore per l'inizializzazione dell'infezione.
La falla in FortiSandbox è meno documentata pubblicamente, ma le informazioni disponibili indicano una vulnerability nel motore di analisi che consente l'escape del sandbox e l'esecuzione di codice con privilegi SYSTEM. Questo significa che un malware che dovrebbe essere analizzato in isolamento può, in determinate condizioni, evadere il contenimento.
Implicazione critica: In organizzazioni che utilizzano FortiSandbox come prima linea di difesa per file sconosciuti, un file malevolo potrebbe non solo sfuggire all'analisi, ma compromettere l'intero appliance, ottenendo accesso alla rete interna.
Indicatori di compromissione:
| Tipo Organizzazione | Rischio CVE-2024-21448 | Rischio FortiSandbox | Priorità Azione |
|---|---|---|---|
| Pubblica Amministrazione (centrale) | Alto | Medio | Immediata |
| Pubblica Amministrazione (locale) | Medio | Medio | Breve termine |
| PMI con SharePoint on-premise | Alto | N/A | Immediata |
| Enterprise con cloud ibrido | Medio | Alto | Immediata |
| Settore healthcare | Alto | Alto | Immediata |
| Settore finance | Alto | Alto | Immediata |
| Manufacturing | Medio | Medio | Breve termine |
Le PMI con SharePoint Server on-premise rappresentano il target primario per la vulnerabilità SharePoint: la patch è disponibile da gennaio 2024, ma i dati di deployment indicano che circa il 40% delle istanze SharePoint 2019 non ha ancora applicato l'aggiornamento.
Per FortiSandbox, il rischio è concentrato nelle organizzazioni enterprise che hanno centralizzato l'analisi file su questa piattaforma: un compromissione può propagarsi rapidamente attraverso la rete.
Le advisories CISA sono primariamente orientate a entità US, ma la supply chain tecnologica garantisce esposizione globale. Le organizzazioni europee che utilizzano prodotti Fortinet e Microsoft SharePoint sono esposte alle medesime vulnerabilità. Il framework NIS2 in Europa richiede la gestione delle vulnerabilità note entro termini stretti.
Questa non è la prima volta che CISA inserisce vulnerabilità di prodotti di sicurezza nel KEV. Confrontiamo con episodi recenti:
| Data | Prodotto | Tipo Vulnerabilità | Tempo KEV→Patch |
|---|---|---|---|
| Giu 2024 | BeyondTrust | RCE | 12 giorni |
| Mar 2024 | Ivanti Connect Secure | RCE | 7 giorni |
| Feb 2024 | Fortinet FortiOS | RCE | 21 giorni |
| Gen 2024 | SharePoint Server | RCE | 45 giorni |
La vulnerabilità SharePoint ha impiegato circa 45 giorni dalla disclosure alla catalogazione KEV — un intervallo nella media. Tuttavia, il tempo effettivo di patching nelle organizzazioni è significativamente superiore: il ciclo medio di patching per SharePoint on-premise è stimato in 60-90 giorni.
Il pattern che emerge è chiaro:
I dati ENISA del 2025 confermano questo trend: gli attacchi che sfruttano vulnerabilità in strumenti di sicurezza sono cresciuti del 35% rispetto all'anno precedente.
Nei prossimi 3-6 mesi, prevediamo:
Le organizzazioni che non hanno ancora patchato SharePoint rappresentano il target privilegiato: il tempo di permanenza dell'exploit nel wild è sufficiente per garantire un alto tasso di successo per gli attacker.
La situazione richiede azione immediata. Non esistono scuse valide per sistemi esposti a vulnerabilità note e catalogate da CISA.
Team MailSniper
Team MailSniper
Esperti di sicurezza email e protezione aziendale. Il team MailSniper analizza quotidianamente le minacce informatiche per offrire soluzioni all'avanguardia alle aziende italiane.
Scopri chi siamoGPT-5.6-Cyber completa il 95% delle richieste offensive e trova zero-day reali. Ma se l'AI può scovare vulnerabilità in pochi minuti, cosa significa per chi difende le email aziendali?
LeggiIl CVE-2026-593 di VMware vCenter è già sotto attacco attivo. Analisi completa della minaccia, vettori d'attacco, impatto settoriale e raccomandazioni operative immediate per i team di sicurezza.
LeggiIl codice proof-of-concept pubblicato martedì mattina. Entro giovedì sera, 847 aziende europee erano già compromesse. Come un bypass di autenticazione SharePoint è diventato l'arma preferita dei cybercriminali.
LeggiRicevi i nostri articoli e consigli direttamente nella tua casella di posta.
Scopri come MailSniper puo' proteggere le tue email aziendali con tecnologia AI di livello enterprise.