Tre zero-day di Windows in circolazione. Uno è patchato. Ecco cosa fare per gli altri due.

Tre zero-day di Windows in circolazione. Uno è patchato. Ecco cosa fare per gli altri due.

Cosa è successo

Un ricercatore di sicurezza noto come «Chaotic Eclipse» ha pubblicato su GitHub il 3 aprile il codice funzionante di un exploit per una vulnerabilità di local privilege escalation su Windows chiamata BlueHammer. Nessuna divulgazione coordinata, nessuna assegnazione di CVE, nessuna patch. Stando alle ricostruzioni, il ricercatore era esasperato dalla gestione del proprio report di vulnerabilità e ha deciso di andare pubblico.

Poi le cose sono peggiorate. Sono seguiti altri due exploit: RedSun e UnDefend, entrambi prendono di mira i processi di Windows Defender per elevare un utente con privilegi limitati ad accesso a livello SYSTEM. Microsoft ha patchato BlueHammer (ora CVE-2026-33825) nell'aggiornamento del Patch Tuesday del 15 aprile, ma RedSun e UnDefend rimangono senza patch a oggi. E gli attaccanti non stanno ad aspettare. Huntress ha confermato questa settimana che tutti e tre gli exploit vengono usati contro obiettivi enterprise reali.

Perché questa vicenda pesa più del solito rumore del Patch Tuesday

Il Patch Tuesday di aprile era già enorme di per sé: 167 vulnerabilità corrette, otto delle quali critiche, più uno zero-day di Adobe Reader sfruttato attivamente dal novembre 2025. Molto materiale. Ma è la vicenda BlueHammer quella a cui continuo a tornare, perché non si tratta solo di una storia di vulnerabilità. È una storia di fallimento dei processi.

Gli exploit in sé sono ingegnosi. BlueHammer sfrutta un difetto di timing nel flusso di aggiornamento delle firme di Windows Defender, concatenando Volume Shadow Copy, callback della Cloud Files API e opportunistic lock per mettere in pausa Defender nel momento esatto e leggere gli hive del registro (SAM, SYSTEM, SECURITY) che normalmente sono bloccati. Nessun kernel exploit, nessuna corruzione della memoria, nessuno shellcode. Solo funzionalità legittime di Windows combinate nell'ordine sbagliato. Il team Cyderes Howler Cell ha verificato in modo indipendente che l'intera catena funziona su sistemi Windows 10 e 11 aggiornati.

RedSun è probabilmente più insidioso. Inganna il motore real-time di Defender facendolo entrare in un ciclo di rilevamento e remediation usando un file di test EICAR come esca, poi sfrutta la logica di remediation per sovrascrivere file di sistema e ottenere privilegi di amministratore. Funziona anche dopo aver applicato le patch di aprile.

Ciò che rende questa situazione particolarmente scomoda per i team di sviluppo: questi exploit prendono di mira Windows Defender, lo strumento che la maggior parte delle organizzazioni dà per scontato come protezione degli endpoint. Se sei un team che sviluppa e distribuisce su Windows, le macchine degli sviluppatori, i runner CI, i server di staging sono tutti esposti.

Cosa significa per i team di sviluppo

Nel nostro lavoro di penetration testing con studi di gaming e clienti enterprise, abbiamo visto ripetutamente che la local privilege escalation è il passaggio che trasforma un piccolo punto d'appoggio in una compromissione totale. Qualcuno clicca un link di phishing, ottiene una shell limitata, e poi è già finita se l'LPE è semplice. Questi tre exploit rendono l'LPE molto facile su macchine Windows senza patch.

La preoccupazione pratica per i team di sviluppo: le workstation degli sviluppatori sono spesso l'anello più debole. Tendono ad avere più software installato, più eccezioni nelle policy di sicurezza, più accesso come amministratore locale di quanto dovrebbero. Abbiamo riscontrato questo schema ripetutamente, che si trattasse di testare piattaforme di viaggi o deployment SaaS enterprise. La macchina dello sviluppatore è il punto d'ingresso degli attaccanti, e la privilege escalation è il modo in cui ci rimangono.

Con due exploit su tre ancora senza patch, questa volta non puoi semplicemente «applicare l'aggiornamento e andare avanti».

Cosa fare subito

Prima cosa: applica immediatamente gli aggiornamenti del Patch Tuesday di aprile, se non lo hai già fatto. Coprono BlueHammer e le altre 166 vulnerabilità, incluso lo zero-day di Adobe Reader e un RCE critico su Active Directory (CVE-2026-33826). Non è facoltativo.

Seconda cosa: per RedSun e UnDefend, hai bisogno di controlli compensativi finché Microsoft non rilascia le patch:

  • Cerca i known indicators. Huntress ha segnalato che gli attaccanti stanno depositando binari chiamati FunnyApp.exe, RedSun.exe e z.exe nelle cartelle Immagini degli utenti e in sottocartelle con nomi di due lettere dentro Download. Esegui una scansione. Configura alert per eseguibili inattesi nelle directory del profilo utente.
  • Monitora privilege escalation e accessi al SAM. Qualsiasi processo che passa improvvisamente da utente standard a SYSTEM, o qualsiasi accesso inatteso al database SAM, dovrebbe generare un alert. Se il tuo EDR non intercetta questo, hai un problema più grande.
  • Applica il principio del minimo privilegio in modo rigoroso. Questi exploit richiedono accesso locale. Ogni riduzione di chi può accedere, cosa può eseguire e quali diritti di amministratore locale possiede rende lo sfruttamento più difficile. Questa è una buona settimana per fare un audit delle policy delle macchine degli sviluppatori.
  • Controlla i tuoi runner CI/CD. Se utilizzi agenti di build basati su Windows, assicurati che non siano accessibili da internet pubblico, che non girino con privilegi non necessari e che non conservino credenziali che potrebbero essere raccolte dopo una compromissione.

Terza cosa: non dimenticare lo zero-day di Adobe Reader. Se il tuo team riceve PDF, e tutti i team lo fanno, aggiorna Reader e Acrobat. Questo viene sfruttato attivamente dalla fine del 2025 e ha appena ricevuto una patch.

Il quadro generale: la divulgazione coordinata sta cedendo

La frustrazione del ricercatore con il processo di divulgazione non è una novità, ma sta diventando sempre più comune. Quando segnalare vulnerabilità sembra urlare nel vuoto, alcuni ricercatori si fanno avanti pubblicamente per ripicca. È negativo per tutti, ma la risposta dei vendor coinvolti deve essere più rapida e più rispettosa nei confronti di chi trova questi bug.

Nel nostro lavoro sulla sicurezza, siamo stati su entrambi i lati di questa storia. Abbiamo segnalato vulnerabilità a vendor che si sono mossi in fretta e le hanno prese sul serio. Abbiamo anche avuto report che languivano nel limbo per mesi. Il processo MSRC ha già ricevuto critiche in passato, e questo episodio, in cui il ricercatore ha dichiarato esplicitamente di aver avvertito sulle conseguenze, è un esempio lampante di cosa si rompe quando la fiducia tra ricercatori e vendor si erode.

Per i team che dipendono dall'infrastruttura Windows, questo significa che non puoi semplicemente confidare nel fatto che le vulnerabilità vengano silenziosamente patchate prima di diventare un tuo problema. Hai bisogno di capacità di detection e response che diano per scontato che gli zero-day accadranno, perché continueranno ad accadere.

Vale anche la pena seguire questa settimana

Oltre alla questione Windows, Apache ActiveMQ CVE-2026-34197 merita attenzione. Un ricercatore ha usato un assistente AI per trovare una vulnerabilità di remote code execution che si nascondeva nel codebase da 13 anni. Se usi ActiveMQ, applicane la patch. E la variante del malware Chaos che ora prende di mira server cloud Linux mal configurati, dopo aver colpito principalmente router, è un promemoria che ogni servizio esposto su internet ha bisogno di hardening, non solo quelli che ritieni interessanti per gli attaccanti.

Quando configuriamo infrastrutture cloud e impostiamo la protezione DDoS per i clienti, il primo passo è sempre un inventario onesto di ciò che è effettivamente esposto. La maggior parte dei team è sorpresa da quello che trova.

Conclusioni

Questa settimana è un promemoria che la sicurezza degli endpoint non è un'attività da configurare e dimenticare. Due zero-day di privilege escalation senza patch sono in uso attivo, e prendono di mira proprio lo strumento (Windows Defender) su cui la maggior parte delle organizzazioni fa affidamento per la protezione. I team di sviluppo con cui lavoriamo conoscono bene questo schema: la sicurezza non è un prodotto che si acquista, è un processo che si mantiene.

Applica le patch dove puoi, cerca le minacce dove non puoi patchare e inasprisce le policy di accesso locale sulle macchine degli sviluppatori e sui build server. Se non sei sicuro di come si trovino i tuoi sistemi Windows o vuoi aiuto per valutare l'esposizione da questi zero-day, parliamone.

expert-analysispatch-tuesdaysecuritytech-newswindowszero-day