Pillole di vulnerabilità · serie completa · 24 puntate

Ventiquattro pillole brevi su come si entra davvero nei sistemi nel 2026 — e su come si decide cosa correggere per primo.

Questa serie non segue l’ordine del punteggio CVSS. Segue lo sfruttamento reale: catalogo CISA KEV, probabilità EPSS ed esposizione effettiva. Ogni pillola si legge in pochi minuti, si chiude con qualcosa di operativo e rimanda al capitolo del Necronomicon che ne approfondisce la teoria.

Le aree della serie

1 · Il quadro 2026

Da dove parte tutto: perché le vulnerabilità hanno superato le credenziali come via d’ingresso, e con quali strumenti si misura ciò che viene sfruttato davvero.

N.PillolaLivello
01Nel 2026 non ti bucano con la password: ti bucano con una patch mancante
Il sorpasso degli exploit sulle credenziali, il tempo di sfruttamento diventato negativo, i ventidue secondi della filiera dell’accesso.
Base
02React2Shell: come una deserializzazione ha reso RCE metà del web moderno (CVE-2025-55182)
Il bug più spiegabile e più devastante dell’anno: si capisce leggendo dieci righe di codice e riguarda mezzo web moderno. Ideale per chi studia sviluppo e non ha ancora un modello mentale del confine fidato/non fidato.
Base
03Titolo da inserire · in arrivo
KEV, EPSS e CVSS: tre lenti diverse, e perché servono tutte e tre insieme.
Base

2 · Il perimetro esposto

Apparati di frontiera, VPN, firewall e gateway: i dispositivi che stanno sul bordo della rete sono, da anni, il primo bersaglio degli attacchi di massa.

N.PillolaLivello
04Titolo da inserire · in arrivo
Concentratori VPN: perché restano il punto d’ingresso preferito.
Base
05Titolo da inserire · in arrivo
Firewall e gateway di sicurezza: quando la difesa diventa la breccia.
Intermedio
06Titolo da inserire · in arrivo
Server web e reverse proxy: path traversal e RCE, ancora oggi.
Intermedio
07Titolo da inserire · in arrivo
Trasferimento file gestito: il bersaglio preferito dell’estorsione dati.
Intermedio
08Titolo da inserire · in arrivo
Interfacce di amministrazione raggiungibili da Internet: l’errore che non passa mai di moda.
Base
09Titolo da inserire · in arrivo
Fine supporto e firmware dimenticato: la vulnerabilità che nessuna patch chiuderà.
Base

3 · Applicazioni e supply chain

Dal codice che scrivi al codice che erediti: framework, dipendenze, pipeline di build e pacchetti di terze parti.

N.PillolaLivello
10Titolo da inserire · in arrivo
Deserializzazione e RCE nei framework applicativi.
Intermedio
11Titolo da inserire · in arrivo
Iniezioni: perché la categoria più vecchia è ancora nella Top 10.
Base
12Titolo da inserire · in arrivo
Dipendenze transitive: quanta della tua applicazione non hai scritto tu.
Intermedio
13Titolo da inserire · in arrivo
Pipeline CI/CD e segreti nei repository.
Intermedio
14Titolo da inserire · in arrivo
Pacchetti compromessi e typosquatting nei registri pubblici.
Intermedio
15Titolo da inserire · in arrivo
SBOM: sapere cosa hai dentro prima che te lo chieda un incidente.
Avanzato

4 · Identità e cloud

Quando l’attaccante non forza più una porta ma si presenta con le credenziali giuste — o con un token che non doveva avere.

N.PillolaLivello
16Titolo da inserire · in arrivo
Furto e riuso dei token di sessione: l’MFA aggirato senza romperlo.
Intermedio
17Titolo da inserire · in arrivo
SSO e federazione: un solo punto di fiducia, un solo punto di rottura.
Avanzato
18Titolo da inserire · in arrivo
Configurazioni cloud sbagliate: lo storage aperto e i suoi cugini.
Base
19Titolo da inserire · in arrivo
Escalation dei privilegi nelle identità macchina e nei ruoli di servizio.
Avanzato
20Titolo da inserire · in arrivo
Container e orchestratori: la superficie che cresce insieme al cluster.
Avanzato

5 · Difendersi: processo e priorità

La parte meno spettacolare e più decisiva: decidere cosa correggere prima, tenere lo scudo alzato mentre si aspetta la patch, e misurare se si sta migliorando.

N.PillolaLivello
21Titolo da inserire · in arrivo
Dare priorità a trecento falle in una settimana: un metodo che regge.
Intermedio
22Titolo da inserire · in arrivo
Patch virtuale e mitigazioni-ponte quando non puoi aggiornare subito.
Intermedio
23Titolo da inserire · in arrivo
Gestione continua: dalla scansione trimestrale al presidio quotidiano.
Intermedio
24Titolo da inserire · in arrivo
Le metriche che contano davvero: copertura KEV, tempo di correzione, esposizione residua.
Avanzato

▸ Come è ordinata questa serie

Nessuna pillola è stata scelta per il punteggio CVSS più alto. L’ordine tiene conto di tre criteri, nell’ordine: presenza nel catalogo CISA KEV (sfruttamento confermato), punteggio EPSS (probabilità di sfruttamento nei trenta giorni successivi) ed esposizione reale del software in ambienti tipici. Una falla critica su un prodotto che non hai installato vale zero; una falla media su un servizio raggiungibile da Internet è un problema oggi.
▸ Dove approfondire

Le pillole sono volutamente brevi. La teoria completa — ciclo di vita della vulnerabilità, metodologie di analisi, scanner, CVSS ed EPSS, exploit e mitigazioni — sta nel Necronomicon, in particolare nel Capitolo 2 sulla gestione delle vulnerabilità e nel Capitolo 3 sulla sicurezza delle applicazioni.