Per chi difende appliance esposte a Internet, il punto non è più solo il zero-day: GTIG di Google dice che nel 2026 le vulnerabilità scoperte con l’aiuto dell’AI hanno una probabilità molto più alta di portare a RCE e vengono trasformate in exploit in fretta dopo la disclosure. Il rischio si sposta così nei giorni successivi alla pubblicazione della patch, non solo prima.
GTIG collega questa dinamica a vulnerabilità rese pubbliche e poi weaponizzate rapidamente, con CVE-2026-1731 come esempio: una command injection in BeyondTrust Privileged Remote Access e Remote Support scoperta autonomamente da Hacktron AI e sfruttata da un primo cluster entro quattro giorni dalla disclosure. Nello stesso quadro, Citrix ha corretto due NetScaler zero-day già sfruttati, segno che il perimetro resta il punto in cui la pressione si concentra.
Per i team che gestiscono apparati di bordo e piattaforme di remote support, la lettura pratica è che la finestra utile tra disclosure e sfruttamento affidabile si sta accorciando. Le difese che trattano la patch come un margine di tempo sicuro diventano più fragili, soprattutto dove l’esposizione è pubblica e il valore operativo dell’accesso è alto.
CVSS 9.8 CRITICAL: beyondTrust Remote Support (RS) and certain older versions of Privileged Remote Access (PRA) contain a critical pre-authentication remote code execution vulnerability. Impiego noto in campagne ransomware. EPSS 91% (100º percentile).
Data di correzione federale CISA 16 feb · data superata
GTIG investigated vulnerability disclosure and exploitation statistics and found that AI is measurably changing the pace of vulnerability discovery, exploitation, and the types of vulnerabilities being discovered.