// 1 CRITICAL · 11 ZERO-DAY · 9 CVE · 10 EXPLOIT NELLE ULTIME 24H
Sette vulnerabilità zero-day attivamente exploitati colpiscono Chrome, router MikroTik, piattaforme N-able e Magento. Il gap tra patch e protezione effettiva si

Il 7 settembre 2026 quattro campagne di attacco attivo convergono su infrastrutture diffuse, esponendo un deficit ricorrente: la disponibilità di patch non garantisce protezione effettiva. Google, CERT Polska, N-able e Sansec hanno documentato exploit in-the-wild contro browser, appliance di rete, piattaforme di gestione IT e sistemi e-commerce, con CVSS che oscillano tra 8.8 e 10.0.

Punti chiave
  • Google ha corretto CVE-2026-85046, type confusion in V8 con exploit attivo, scoperta il 4 agosto da Salvatore Gulizia: il sesto zero-day Chrome del 2026.
  • CERT Polska ha rilevato la catena "MikroTrick" contro RouterOS: bypass autenticazione e privilege escalation via CVE-2026-67276 e CVE-2026-86060, CVSS 9.2, origine IP 82.192.72.4 dal 2 settembre.
  • N-able ha rilasciato hotfix per tre CVE in N-central, ma Huntress ha documentato compromissione di sistema "fully patched" dal 4 settembre, con impatto non quantificabile.
  • Attacchi "StyleSmuggler" su Magento/Adobe Commerce dal 4 settembre: injection via proprietà styles, backdoor Rust con C2 99.84.67[.]186.

Il sesto zero-day Chrome del 2026: V8 sotto pressione

Google ha rilasciato Chrome 152.0.7977.82 correggendo CVE-2026-85046, vulnerability di type confusion nel motore JavaScript V8. Il bug, scoperto il 4 agosto 2026 dal ricercatore Salvatore Gulizia, è attivamente exploitato secondo la fonte citata. Il CVSS è 8.8.

La descrizione tecnica riportata dalla fonte è inequivocabile: "Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page". L'esecuzione rimane confinata al sandbox, ma la natura in-the-wild dello sfruttamento impone priorità massima all'aggiornamento.

Questa è la sesta vulnerabilità zero-day in Chrome attivamente exploitata dall'inizio del 2026. La frequenza suggerisce che attori offensivi stanno investendo in ricerca continua sul motore V8, componente critico per l'ecosistema web e per le applicazioni Electron che lo embeddano.

MikroTrick: quando il router diviene ponte per la rete interna

CERT Polska ha documentato attacchi contro MikroTik RouterOS tramite una catena di exploit denominata MikroTrick. La tecnica combina due CVE: CVE-2026-67276 e CVE-2026-86060, entrambe con CVSS 9.2. Il risultato è bypass dell'autenticazione seguito da privilege escalation.

Gli attacchi osservati originano dall'indirizzo IP 82.192.72.4 e sono in corso dal 2 settembre 2026. La fonte cita esplicitamente la creazione di un account "ops" come indicatore di compromissione. Un secondo indirizzo, 103.102.31.18, è stato identificato nella stessa campagna.

Le versioni corrette secondo la fonte sono 6.49.21, 7.23.4 e 7.24.2. RouterOS è ampiamente distribuito in ISP e infrastrutture critiche; la compromissione di questi dispositivi offre posizionamento persistente con visibilità sul traffico di rete, rendendo il patching urgente ma tecnicamente complesso per operatori con migliaia di appliance remote.

N-able: il caso del sistema "fully patched" compromesso

N-able ha rilasciato hotfix per tre vulnerabilità in N-central: CVE-2026-86206 e CVE-2026-86207 (authentication bypass), CVE-2026-86218 (pre-authenticated remote code execution, CVSS 10.0). La gravità massima della terza CVE riflette l'assenza di prerequisiti di autenticazione per l'exploit.

Il dato che disturba il framework di patching convenzionale proviene da Huntress: il 4 settembre 2026, ricercatori hanno osservato segni di exploit attivo su un sistema N-central descritto come "fully patched". La fonte riporta esplicitamente il limite investigativo: "due to limited historical logging available directly on the appliance, we cannot definitively confirm which specific exploit the threat actor used to achieve their compromise, nor can we rule out the use of alternative vulnerabilities".

Questa incertezza genera due scenari non mutuamente esclusivi: la presenza di una zero-day aggiuntiva non ancora identificata, oppure un gap tra rilascio della patch e applicazione effettiva non riflettibile nei log. Entrambi i casi indicano che lo stato dichiarato di "fully patched" può non coincidere con protezione effettiva, specialmente quando il logging di appliance limita la visibilità forense.

StyleSmuggler: l'injection nascosta nei template Magento

Sansec ha documentato attacchi "StyleSmuggler" contro piattaforme Magento e Adobe Commerce iniziati il 4 settembre 2026. La tecnica sfrutta proprietà di stile nei template per iniettare codice malevolo, eludendo i controlli esistenti. La backdoor è sviluppata in Rust e comunica con il server di comando e controllo 99.84.67[.]186.

La scelta di Rust per il payload è rilevante: il linguaggio offre binari nativi con footprint ridotto e resistenza all'analisi statica convenzionale. Le varianti identificate dalla fonte operano sotto i nomi "fc-cache" e "chronyd", mascherandosi da utility di sistema legittime. L'impatto è concentrato sul settore e-commerce, dove la compromissione del checkout può tradursi in furto di dati di pagamento con latenza prolungata prima del rilevamento.

"StyleSmuggler injects malicious code into Magento's template system. By using the styles properties, it can evade existing safeguards" — Sansec

Perché è importante

Il dossier non documenta misure correttive specifiche oltre al rilascio delle patch indicate. Non specifica la natura dei dati esposti negli attacchi N-able né l'estensione geografica delle campagne MikroTik e Magento. La fonte non chiarisce se gli attacchi N-able rappresentino una supply chain attack nel senso stretto — compromissione upstream che propaga verso downstream — o piuttosto exploit diretto di vulnerabilità accessibili da remoto.

Un limite strutturale emerge chiaramente: il termine "Coder" presente nel titolo dell'articolo di The Hacker News non trova corrispondenza nel corpo del testo come evento verificabile distinto. Il dossier non permette di stabilire se si tratti di un incidente separato, di un errore editoriale, o di un riferimento generico al contesto di sviluppo software. La redazione non riproduce questa etichetta come fatto autonomo.

Domande frequenti

Il CVSS 10.0 di N-able implica exploit automatico?

Il punteggio massimo riflette la combinazione di pre-authentication e RCE, ma la fonte non documenta la complessità effettiva dell'exploit né la sua diffusione quantificabile.

Perché Chrome ha già sei zero-day nel 2026?

La frequenza documentata dalla fonte indica pressione offensiva sostenuta su V8, ma il dossier non contiene analisi comparativa con anni precedenti né attribuzione degli attacchi.

Cosa distingue StyleSmuggler da altre minacce Magento?

L'uso specifico delle proprietà styles per l'injection e il payload Rust con mascheramento come utility di sistema, secondo la descrizione di Sansec riportata dalla fonte.

Fonti

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. krebsonsecurity.com
  2. blog.netmanageit.com
  3. thehackernews.com