Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

138 articles
NetSessionEnum, hardening SAM remoto, ricognizione BloodHound, Active Directory: accecare il grafo di attacco
ADNetworkGPO

NetSessionEnum, hardening SAM remoto, ricognizione BloodHound, Active Directory: accecare il grafo di attacco

Il SAM remoto resta aperto a tutti su ogni controller di dominio, e le ACL SrvsvcSessionInfo obsolete sopravvivono agli aggiornamenti in-place — le impostazioni predefinite dietro gli edge HasSession e AdminTo di BloodHound.

Autenticazione RDP a livello di rete, modalità Admin con restrizioni, Active Directory: le tre impostazioni che decidono chi controlla la tua sessione
ADNetworkGPO

Autenticazione RDP a livello di rete, modalità Admin con restrizioni, Active Directory: le tre impostazioni che decidono chi controlla la tua sessione

NLA, il livello di sicurezza RDP e la modalità Admin con restrizioni sono tre controlli distinti solitamente verificati come uno solo. Uno di essi protegge le tue credenziali sull’host remoto, offrendo però agli attaccanti un vettore pass-the-hash per entrarvi.

Entra ID: Criteri Accesso Condizionale Guest Impostazioni Collaborazione Esterna — i Sei Valori Predefiniti che Giocano Contro di Te
AzureGuest ExternalConditional Access

Entra ID: Criteri Accesso Condizionale Guest Impostazioni Collaborazione Esterna — i Sei Valori Predefiniti che Giocano Contro di Te

I criteri di accesso condizionale guest e le impostazioni di collaborazione esterna in Entra ID sono permissivi per impostazione predefinita: i guest possono invitare guest, esplorare la directory, e non scadono mai. Sei falle, con rilevamento e correzioni.

PrintNightmare, Point-and-Print, Rafforzamento GPO, Active Directory: la correzione a due valori che nessuno ha completato
ADGPOCompliance

PrintNightmare, Point-and-Print, Rafforzamento GPO, Active Directory: la correzione a due valori che nessuno ha completato

Fermare lo spooler sui DC ha eliminato un bersaglio privilegiato e lasciato aperto il percorso di installazione dei driver su ogni workstation. PrintNightmare è una correzione a due valori — ecco la metà che la maggior parte dei parchi macchine non ha mai completato.

Permessi Graph API Delegati Versus Applicazione Entra Minimo Privilegio: il Modello di Consenso che la Maggior Parte dei Tenant Interpreta al Contrario
AzureApplicationsPermissions

Permessi Graph API Delegati Versus Applicazione Entra Minimo Privilegio: il Modello di Consenso che la Maggior Parte dei Tenant Interpreta al Contrario

I permessi Graph delegati non sono quelli sicuri. Una concessione AllPrincipals a livello di tenant pre-autorizza un'applicazione contro ogni utente della directory — e vive in una collezione che le revisioni dei ruoli applicativi non leggono mai.

Controlli di sessione di accesso condizionale, frequenza di accesso, posizioni denominate: cosa revoca davvero un token attivo
AzureConditional AccessIdentity

Controlli di sessione di accesso condizionale, frequenza di accesso, posizioni denominate: cosa revoca davvero un token attivo

La frequenza di accesso non revoca un token già emesso: agisce solo alla successiva valutazione della sessione. Ecco quando Entra ID rivaluta davvero un criterio, perché la valutazione continua dell'accesso ignora le posizioni denominate basate sul paese, e come controllare entrambe.

ADCS ESC2, ESC3, ESC5, ESC7: escalation dei certificati tra le tecniche più note
ADADCSAttack Paths

ADCS ESC2, ESC3, ESC5, ESC7: escalation dei certificati tra le tecniche più note

ADCS ESC2, ESC3, ESC5 ed ESC7 colmano il divario tra i noti percorsi ESC1-ESC8 ed ESC9-ESC11: EKU ampi, agenti di iscrizione e ACL degli oggetti PKI/CA.

Eccedenza licenza accesso condizionale Entra: cosa significa davvero il nuovo banner
AzureConditional AccessIdentity

Eccedenza licenza accesso condizionale Entra: cosa significa davvero il nuovo banner

Entra ora avvisa che le tue policy di Accesso condizionale proteggono più utenti di quanti ne consentano le tue licenze. Il banner è puramente informativo — ma il numero che utilizza sottostima la tua reale esposizione P1.

Binding di Canale LDAP, Controller di Dominio, Relay NTLM, LDAPS: La Metà dell'Advisory del 2020 Che Nessuno Ha Completato
ADNetworkAdvanced

Binding di Canale LDAP, Controller di Dominio, Relay NTLM, LDAPS: La Metà dell'Advisory del 2020 Che Nessuno Ha Completato

La firma LDAP e il binding di canale LDAP sono due controlli distinti, non uno solo. La firma lascia la porta 636 esposta al relay, e il valore del binding di canale non esiste finché non lo si crea.

SPN Duplicato Active Directory, Abuso WriteSPN, Downgrade Kerberos: Dentro CVE-2026-25177 (KerberLoss)
ADKerberosPermissions

SPN Duplicato Active Directory, Abuso WriteSPN, Downgrade Kerberos: Dentro CVE-2026-25177 (KerberLoss)

CVE-2026-25177 (KerberLoss) permetteva a chiunque disponesse del permesso WriteSPN di piazzare un SPN duplicato Unicode invisibile, interrompere Kerberos nell'intera foresta e forzare i client su NTLM.

CVE-2026-50481 Azure Active Directory Elevazione dei Privilegi: il CVSS 9.9 che non puoi correggere
AzurePrivileged AccessIdentity

CVE-2026-50481 Azure Active Directory Elevazione dei Privilegi: il CVSS 9.9 che non puoi correggere

Microsoft ha classificato CVE-2026-50481 come un'elevazione dei privilegi di Azure Active Directory con CVSS 9.9, e non ha pubblicato alcuna patch: la correzione è avvenuta lato server. Ecco cosa puoi ancora verificare nel tuo tenant.

ResetNightmare CVE-2026-27912, Kerberos Cambio Password, Active Directory: scrivere il proprio userPrincipalName basta per reimpostare un Domain Admin
ADKerberosPassword

ResetNightmare CVE-2026-27912, Kerberos Cambio Password, Active Directory: scrivere il proprio userPrincipalName basta per reimpostare un Domain Admin

Il CVE-2026-27912 permette a un attaccante in grado di scrivere lo userPrincipalName di qualsiasi account di reimpostare una password di Domain Admin tramite il protocollo Kerberos di cambio password, perché quel flusso non esegue mai una TGS-REQ.