Vulnerabilità · 103 giorni fa

Un server esposto svela la campagna che buca il perimetro

Il punto non è un’altra falla di perimetro. È che un server di staging lasciato esposto ha finito per mostrare come la stessa intrusione possa spostarsi dalle appliance verso SAP, Oracle, Active Directory e dati sensibili, trasformando un accesso iniziale in un percorso interno duraturo. La risposta standard, limitata a patchare il gateway, perde il fatto che il compromesso può diventare una via nascosta di movimento laterale.

CloudSEK ha mappato Operation Escaneo a partire da quell’esposizione e ha confermato beacon da almeno cinque vittime. La campagna ha sfruttato CVE-2022-42475 e CVE-2024-21762 su Fortinet FortiOS SSL-VPN, oltre a CVE-2023-46805, CVE-2024-21887 e CVE-2025-0282 su Ivanti Connect Secure, colpendo infrastrutture in Messico e, in misura minore, Ecuador e Portogallo; i dati sottratti includono mappe di Active Directory, SSL private keys e account SAP.

Il rischio che resta è più ampio del singolo appliance esposto: una volta che il perimetro cede, i tunnel e gli accessi interni possono aggirare il monitoraggio host-based e lasciare in piedi canali di accesso che sopravvivono alla sola correzione iniziale.

CVE-2024-21887

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.1 CRITICAL: a command injection vulnerability in web components of Ivanti Connect Secure (9.x, 22.x) and Ivanti Policy Secure… Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 22 gen · data superata

CVE-2023-46805

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 8.2 HIGH: an authentication bypass vulnerability in the web component of Ivanti ICS 9.x, 22.x and Ivanti Policy Secure allows a… Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 22 gen · data superata

CVE-2025-0282

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9 CRITICAL: a stack-based buffer overflow in Ivanti Connect Secure before version 22.7R2.5, Ivanti Policy Secure before version… Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 15 gen · data superata

CVE-2022-42475

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: a heap-based buffer overflow vulnerability [CWE-122] in FortiOS SSL-VPN 7.2.0 through 7.2.2, 7.0.0 through 7.0.8… Impiego noto in campagne ransomware. EPSS 99% (100º percentile).

Data di correzione federale CISA 3 gen · data superata

CVE-2024-21762

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: a out-of-bounds write in Fortinet FortiOS versions 7.4.0 through 7.4.2, 7.2.0 through 7.2.6, 7.0.0 through 7.0.13… Impiego noto in campagne ransomware. EPSS 83% (100º percentile).

Data di correzione federale CISA 16 feb · data superata

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Riepilogo fornitore: Fortinet

Riepilogo fornitore: Ivanti

Part of the PlainSec briefing for 2026-06-19

Editions

Storie correlate