Sobre mim
whoami
Olá! Sou o Fernando Bortotti, operador de red team e pesquisador de segurança ofensiva. Atuo simulando adversários reais para encontrar, explorar e — principalmente — ajudar a corrigir falhas antes que elas sejam abusadas.
Este blog é o meu caderno público: aqui eu documento pesquisas, técnicas, write-ups e vulnerabilidades que encontro, com o propósito de compartilhar conhecimento com a comunidade de segurança.
O que eu faço
- Red Team & Adversary Simulation — emulação de ameaças, pós-exploração e movimentação lateral com foco em objetivos de negócio.
- Pesquisa de vulnerabilidades — análise de código, fuzzing e revisão manual de aplicações em busca de falhas exploráveis.
- Bug Bounty & Web Hacking — caça a vulnerabilidades em aplicações e APIs (SQLi, XSS, desserialização, path traversal, falhas de autenticação, etc.).
- Análise de malware — análise estática e dinâmica para entender cadeias de carregamento e ofuscação.
CVEs publicadas
Algumas das vulnerabilidades que reportei de forma responsável e que foram reconhecidas oficialmente com identificadores CVE. Todas no pgAdmin 4 (a ferramenta de administração do PostgreSQL), creditadas via CNA do projeto PostgreSQL:
| CVE | Tipo | Severidade | Análise |
|---|---|---|---|
| CVE-2026-12048 | Stored XSS | 9.3 CRÍTICA | ler |
| CVE-2026-12046 | Auth ausente + RCE (pickle) | 9.0 CRÍTICA | ler |
| CVE-2026-7819 | Path traversal via symlink | 8.1 ALTA | ler |
| CVE-2026-7818 | Desserialização insegura (RCE) | 7.0 ALTA | ler |
| CVE-2026-7820 | Bypass de bloqueio de conta | 6.5 MÉDIA | ler |
| CVE-2026-12047 | HTML injection | 3.5 BAIXA | ler |
Veja também a visão geral consolidada das 6 CVEs.
Busca oficial: cve.org → “bortotti”
Contato
- GitHub: github.com/fernandobortotti
- LinkedIn: linkedin.com/in/fbortotti
- E-mail: fernando.bortotti@bsd.com.br
Aviso: todo o conteúdo deste blog tem finalidade exclusivamente educacional. Não me responsabilizo pelo uso indevido das informações aqui apresentadas — aplique esse conhecimento de forma ética e dentro da lei.