// 2 CRITICAL · 1 ZERO-DAY · 10 CVE · 6 EXPLOIT NELLE ULTIME 24H
ZDI-26-448 sfrutta il File Shredder di Bitdefender per scalare privilegi locali fino a SYSTEM. Il CVE-2026-6851 ha CVSS 4.0 7.0: la patch è disponibile da luglio.

Il 23 luglio 2026 TrendAI Zero Day Initiative ha reso pubblica la vulnerabilità ZDI-26-448 nel modulo File Shredder di Bitdefender Total Security. Un attaccante con codice a bassi privilegi su sistema Windows può innalzare i propri diritti fino a SYSTEM abusando di un link simbolico, trasformando uno strumento pensato per cancellare in modo sicuro i dati in un vettore di escalation privilegi. Bitdefender ha rilasciato un aggiornamento correttivo: le versioni affette precedono la 27.0.58.315.

Punti chiave
  • La vulnerabilità ZDI-26-448, identificata come CVE-2026-6851, consente escalation di privilegi locali da bassi diritti a SYSTEM nel servizio File Shredder Wizard di Bitdefender Total Security
  • Il meccanismo di exploit sfrutta la creazione di un symbolic link che il servizio, eseguito con privilegi elevati, segue senza risoluzione preventiva (CWE-59)
  • Il record CVE ufficiale assegna un punteggio CVSS 4.0 di 7.0 con severità HIGH; le versioni corrette sono la 27.0.58.315 per Total Security e Internet Security
  • La finestra di esposizione è documentata: segnalazione al vendor il 13 marzo 2026, disclosure coordinata pubblica il 23 luglio 2026, circa quattro mesi dopo

Come un tool di shredding sicuro diventa vettore di attacco

Il File Shredder di Bitdefender è progettato per sovrascrivere i dati sensibili impedendone il recupero. Per operare su file protetti o in uso dal sistema, il servizio File Shredder Wizard richiede privilegi elevati ed esegue in contesto SYSTEM. Questa architettura, necessaria alla funzione, espone una superficie d'attacco quando il controllo sui percorsi di accesso non è sufficientemente rigoroso.

Secondo l'advisory ZDI-26-448, il servizio non risolve correttamente i link simbolici prima di accedere ai file. Un attaccante locale con capacità di esecuzione di codice a bassi privilegi crea un symlink che il servizio segue, indirizzando l'operazione di cancellazione verso cartelle non autorizzate. L'advisory specifica che l'attaccante può sfruttare questa condizione per "escalate privileges and execute arbitrary code in the context of SYSTEM". Il record CVE-2026-6851 aggiunge il dettaglio della race condition: l'innalzamento dei diritti avviene "by leveraging a race conditions via Symbolic Links".

La classificazione CWE-59, "Improper link resolution before file access", identifica un pattern ricorrente nel software di sicurezza con componenti a privilegi elevati. La combinazione di operazioni distruttive — la cancellazione — con esecuzione in contesto SYSTEM amplifica il rischio: non si tratta di mera lettura non autorizzata, ma di manipolazione del filesystem con i più alti privilegi del sistema operativo.

La CWE-59 descrive la mancata verifica della risoluzione di link prima dell'accesso ai file. In ambienti Windows, i symbolic link sono un meccanismo legittimo ma spesso sottovalutato nella progettazione di controlli di accesso. Quando un servizio SYSTEM segue un symlink creato da un utente non privilegiato, i confini di sicurezza tra contesti di esecuzione si dissolvono.

Il caso Bitdefender rientra in una famiglia più ampia di vulnerabilità nei prodotti di sicurezza stessi. Software antivirus, firewall e strumenti di protezione dati richiedono privilegi elevati per ispezionare o modificare risorse di sistema. Questa necessità architetturale li espone a flaw di link following che software in user space non presenterebbe. Il record CVE-2026-6851 documenta esplicitamente che la falla risiede "in the File Shredder module as used in Bitdefender Total Security and Internet Security on Windows", restringendo il campo ai due prodotti confermati.

Il vector CVSS 4.0 completo — AV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N — conferma la natura locale dell'attacco, la bassa complessità, l'assenza di requisiti temporali e la necessità di privilegi ridotti ma con possibile interazione utente (UI:P). I tre impatti su confidenzialità, integrità e disponibilità sono tutti valutati HIGH.

"By creating a symbolic link, an attacker can abuse the service to delete a folder. An attacker can leverage this vulnerability to escalate privileges and execute arbitrary code in the context of SYSTEM."
— Advisory ZDI-26-448, TrendAI Zero Day Initiative

Timeline e disclosure: quattro mesi tra segnalazione e pubblicazione

La vulnerabilità è stata segnalata a Bitdefender il 13 marzo 2026. La Zero Day Initiative ha coordinato la disclosure pubblica per il 23 luglio 2026, circa quattro mesi dopo. Questo intervallo è compatibile con i tempi standard di gestione coordinata delle vulnerabilità, che prevedono un periodo di embargo per consentire al vendor di sviluppare e distribuire correzioni.

L'advisory ZDI non specifica se durante questo periodo siano stati osservati tentativi di exploit o se la vulnerabilità sia stata sfruttata in-the-wild. Il record CVE non documenta tecniche di mitigazione alternative alla patch. La fonte primaria afferma che "Bitdefender has issued an update to correct this vulnerability", senza dettagliare la modalità di distribuzione — automatica o manuale.

Cosa fare adesso

  • Verificare la versione installata di Bitdefender Total Security o Internet Security: se precedente alla 27.0.58.315, applicare l'aggiornamento disponibile
  • Su sistemi multi-utente o con accesso a profili a bassi privilegi, trattare con priorità elevata la distribuzione della patch data la facilità di requisiti di exploit
  • Monitorare i log di sistema per operazioni anomale del servizio File Shredder Wizard in contesti non richiesti dall'utente
  • Valutare la segregazione dei privilegi su workstation condivise dove utenti standard possano eseguire codice arbitrario

Perché il caso rientra in un pattern più ampio

La scelta dell'angolo redazionale — il paradosso dello shredder che diventa arma — non è retorica. I prodotti di sicurezza con componenti a privilegi elevati rappresentano una categoria a rischio specifico: ogni funzione che richiede SYSTEM per operare espone una superficie di attacco proporzionale alla sua potenza. La cancellazione sicura, che sovrascrive settori del disco, richiede accesso profondo al sistema. Quando il controllo sui percorsi di accesso fallisce, quella stessa potenza si rivolta contro la protezione.

Il settore della cybersecurity si confronta periodicamente con questo trade-off. Il caso Bitdefender ZDI-26-448 si aggiunge a una serie di vulnerabilità simili in software di sicurezza, dove funzioni legittime e necessarie diventano vettori per l'escalazione. La lezione non riguarda solo il singolo vendor, ma il modo in cui l'industria progetta i confini di sicurezza tra componenti di sistema e operazioni utente — anche quando l'operazione apparentemente più innocua è la cancellazione di un file.

Domande frequenti

La vulnerabilità è sfruttabile da remoto?

No. Il vector CVSS indica AV:L (Attack Vector: Local): l'attaccante deve già avere la capacità di eseguire codice sul sistema target con privilegi ridotti.

Quali prodotti Bitdefender sono interessati?

Secondo il record CVE-2026-6851: Total Security e Internet Security, entrambi su Windows, nelle versioni precedenti alla 27.0.58.315.

È necessaria l'interazione dell'utente per l'exploit?

Il parametro UI:P nel CVSS suggerisce che una forma di interazione utente sia potenzialmente coinvolta, ma né l'advisory ZDI né il record CVE dettagliano in che consista questa interazione.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. zerodayinitiative.com
  2. cve.org
  3. trendmicro.com