Vulnerabilità · 66 giorni fa

L’edge diventa il varco preferito dei ransomware

La novità non è un’altra CVE su un VPN: è che i gruppi ransomware stanno trattando gli appliance di frontiera come il punto d’ingresso più efficace per entrare in rete. Quando un auth bypass cade su un GlobalProtect esposto, il controllo del perimetro smette di essere un filtro e diventa una porta fiduciaria da attraversare senza credenziali.

Qilin sta già sfruttando CVE-2026-0257 contro Palo Alto GlobalProtect, con intrusioni osservate a giugno e sfruttamento avvenuto a pochi giorni dalla disclosure. Le stesse campagne si allargano a Fortinet FortiGate, Citrix NetScaler e Check Point Remote Access VPN, segno che il pattern non riguarda un singolo prodotto ma una classe di dispositivi esposti su Internet.

Il punto operativo cambia: patchare il singolo dispositivo non basta a leggere il rischio nel modo giusto, perché una volta caduto l’edge gli attaccanti lo usano come accesso interno attendibile per preparare il ransomware. Per chi gestisce VPN e firewall pubblici, il perimetro è ormai un obiettivo primario, non un semplice bersaglio occasionale.

CVE-2026-0257

NVD KEV

Sfruttamento noto · CISA KEV

EPSS 96% (100º percentile).

Data di correzione federale CISA 1 giu · data superata

Cronologia

Fonti

4 fonti che coprono questa storia

Entità

Riepilogo fornitore: Fortinet

Riepilogo fornitore: Citrix

Riepilogo fornitore: Palo Alto Networks

Part of the PlainSec briefing for 2026-07-25

Editions

Storie correlate