Rediscount

Sicurezza e privacy

Vulnerabilità zero-day in Kaspersky Endpoint Security: pubblicato exploit su GitHub

Un ricercatore ha reso pubblico un exploit sperimentale che sfrutta un difetto in Kaspersky Endpoint Security su Windows 11. Il codice permette a un utente standard di scrivere file in directory protette. Kaspersky non ha ancora rilasciato una patch.

Vulnerabilità zero-day in Kaspersky Endpoint Security: pubblicato exploit su GitHub
Foto di cottonbro studio · Pexels

Il 31 agosto 2026, il ricercatore di sicurezza noto con lo pseudonimo Nightmare Eclipse ha pubblicato su GitHub un exploit sperimentale denominato HardBreacher. Lo strumento sfrutta una vulnerabilità zero-day in Kaspersky Endpoint Security, consentendo a un account utente standard di violare i limiti delle autorizzazioni di Windows e creare file nella directory di sistema protetta C:\Windows\System32.

Come si riconosce la situazione

La vulnerabilità riguarda specificamente l'interazione tra il software di protezione e il proprio processo di interfaccia. Quando l'exploit viene eseguito, il meccanismo di separazione dei privilegi fallisce, permettendo la scrittura di oggetti non autorizzati. I segnali distintivi di questa minaccia, basati sulla descrizione tecnica pubblicata, includono:

  • Presenza di un file denominato MY_SNAKE_IS_SOLID.dll nella cartella System32.
  • Comportamento instabile dell'exploit, che spesso richiede più tentativi per avere successo.
  • Uso di Kaspersky Endpoint Security versione 14.0.0.504 su Windows 11 25H2.

Cosa non fare

Di fronte alla notizia di una vulnerabilità in un prodotto di sicurezza, è fondamentale mantenere la calma e agire con metodo. Evitare azioni impulsive che possano peggiorare la situazione o compromettere ulteriormente la stabilità del sistema:

  • Non scaricare o eseguire file sconosciuti o exploit non verificati da fonti non ufficiali.
  • Non disinstallare improvvisamente il software di sicurezza senza un piano di sostituzione adeguato, lasciando il sistema esposto.
  • Non condividere dati sensibili o credenziali di accesso in ambienti non protetti durante la verifica della sicurezza.

Cosa fare

Se si utilizza Kaspersky Endpoint Security o si gestiscono sistemi aziendali dotati di questo software, è consigliabile adottare le seguenti misure preventive e reattive:

  1. Verificare l'elenco delle versioni installate sui propri dispositivi per determinare se si è in possesso della build 14.0.0.504 o di versioni potenzialmente colpite.
  2. Monitorare le comunicazioni ufficiali di Kaspersky per eventuali aggiornamenti di sicurezza o patch correttive che confermino e risolvano la vulnerabilità segnalata.
  3. Isolare temporaneamente i sistemi critici dalla rete principale se si sospetta un'attività anomala legata al processo di interfaccia del software di protezione.
  4. Consultare i propri provider di sicurezza o team IT per valutare l'applicazione di contromisure temporanee o la migrazione a soluzioni alternative, se necessario.

Al momento, l'exploit rimane una dimostrazione di concetto (PoC) non confermata ufficialmente da Kaspersky e non ha ancora ricevuto un identificativo CVE. Tuttavia, la natura dei prodotti di sicurezza endpoint, che operano con privilegi elevati, rende qualsiasi vulnerabilità in questo ambito particolarmente critica. È importante attendere la conferma ufficiale e la relativa patch prima di trarre conclusioni definitive sull'impatto reale sulla propria infrastruttura. Per ulteriori approfondimenti sulle minacce informatiche e le buone pratiche di difesa, è possibile consultare la nostra sezione dedicata alla sicurezza informatica.

Domande frequenti

Ho già installato Kaspersky Endpoint Security, cosa devo fare subito?

Non è necessario entrare nel panico. Verifica la versione installata e monitora i canali ufficiali del produttore per eventuali aggiornamenti. Non disinstallare il software senza un piano di sicurezza alternativo.

La vulnerabilità mi permette di essere hackerato da remoto?

No, la descrizione tecnica indica che l'exploit richiede l'esecuzione locale da parte di un utente già presente sul sistema. Non si tratta di un attacco remoto che avviene senza interazione dell'utente.

Devo formattare il computer?

Assolutamente no. La formattazione è una misura estrema e non necessaria in questo caso. Basta mantenere il sistema aggiornato e seguire le indicazioni del produttore del software di sicurezza.

Visualizza cookie policy completa

Questo pannello consente di esprimere il consenso alle tecnologie di tracciamento utilizzate da ReDiscount.it. Maggiori informazioni nella Informativa Cookie. Puoi modificare la scelta in qualsiasi momento tramite Preferenze Cookie nel piè di pagina.

Strettamente necessari

Questi strumenti di tracciamento sono strettamente necessari per garantire il funzionamento e la fornitura del servizio che ci hai richiesto e, pertanto, non richiedono il tuo consenso.

  • rd_consent — preferenze Cookie, 180 giorni, prima parte
  • rd_list_view — vista elenco o griglia, 1 anno, prima parte

Cookie analitici — Google Analytics 4

Google Analytics 4 raccoglie informazioni statistiche sull’utilizzo del Sito (pagine visitate, durata delle visite, dispositivo, provenienza del traffico). Non viene utilizzato per pubblicità comportamentale o retargeting. Si attiva soltanto dopo il consenso.

  • _ga — Google Analytics 4, 2 anni, terza parte (Google)
  • _ga_* — Google Analytics 4, 2 anni, terza parte (Google)